Zum Inhalt springen
HexaTransfer
Zurück zum Blog
Cloud & Speicher

Cloud-Speicher Compliance: GDPR, HIPAA, und Beyond

Navigate cloud storage compliance requirements. Understund GDPR, HIPAA, SOC 2, und other regulations affecting Datei storage und transfer.

Cloud-Speicher-Compliance bedeutet, Prüfern vier Dinge nachzuweisen: Daten sind im Ruhezustand und bei der Übertragung verschlüsselt, Zugriffe sind protokolliert und auf das Notwendigste beschränkt, die Aufbewahrung folgt einer dokumentierten Richtlinie, und geografische Kontrollen entsprechen den regulatorischen Grenzen. DSGVO, HIPAA, SOC 2 Typ II, PCI DSS 4.0 und CCPA fügen jeweils Besonderheiten hinzu — Betroffenenrechte nach DSGVO Art. 17, die HIPAA Security Rule gemäß 45 CFR 164.308–164.316 und PCI DSS Anforderung 3.5 für Karteninhaberdaten im Ruhezustand — teilen aber ein gemeinsames Grundgerüst, das einmalig aufgebaut werden kann.

DSGVO: Rechtsgrundlage und das Recht auf Löschung

Die Speicherung personenbezogener Daten von EU-Bürgern in Cloud-Buckets löst DSGVO-Pflichten aus, unabhängig vom Sitz Ihres Unternehmens. Art. 6 erfordert eine dokumentierte Rechtsgrundlage — Einwilligung, Vertrag, berechtigtes Interesse oder eine der drei anderen — für jede Verarbeitungstätigkeit. Art. 30 verlangt ein Verzeichnis der Verarbeitungstätigkeiten (VVT), das Daten, Zweck, Empfänger und Aufbewahrungsdauer benennt.

Art. 17 (das „Recht auf Löschung") ist der operative Knackpunkt. Wenn eine betroffene Person Löschung beantragt, haben Sie 30 Tage, um ihre Dateien aus dem Primärspeicher, aus Backups und allen replizierten Ebenen zu entfernen. Objekt-Tags auf Ebene einzelner Dateien (data-subject-id: 4829) machen das handhabbar; andernfalls durchsuchen Sie Petabytes. S3 Object Tagging und Azure Blob Index Tags unterstützen beide indizierte Löschungen im großen Maßstab. Der BfDI (Bundesbeauftragte für den Datenschutz und die Informationsfreiheit) empfiehlt proaktive technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO.

HIPAA: BAAs, Verschlüsselung und das Sechs-Jahres-Log

Die HIPAA Security Rule hat drei Schutzmaßnahmenkategorien — administrative (§164.308), physische (§164.310) und technische (§164.312). Für Cloud-Speicher sind die technischen Schutzmaßnahmen am wichtigsten: Zugangskontrolle (eindeutige Benutzer-IDs, automatischer Abmeldung, Verschlüsselung), Auditkontrollen, Integritätskontrollen und Übertragungssicherheit.

Sie brauchen ein Business Associate Agreement (BAA) mit jedem Cloud-Anbieter, der PHI verarbeitet. AWS, Azure, Google Cloud und Cloudflare unterzeichnen BAAs; kleinere Verbraucherdienste meist nicht. Bewahren Sie Audit-Logs für sechs Jahre gemäß §164.316(b)(2)(i) auf. Verschlüsselung ist „addressable" statt „required", aber OCR-Durchsetzungsmaßnahmen behandeln sie als faktisch verpflichtend — unverschlüsselte Laptop-Datenpannen kosten im Schnitt 1,8 Mio. USD an Vergleichen.

SOC 2 Typ II: Trust Services Criteria

SOC 2 ist keine Regulierung, sondern ein Framework, das Prüfer zur Zertifizierung von Kontrollen rund um Sicherheit, Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz verwenden. Typ-II-Berichte decken ein Beobachtungsfenster von 6–12 Monaten ab und sind das, was die meisten Enterprise-Kunden tatsächlich vor der Vertragsunterzeichnung verlangen.

Für Cloud-Speicher umfassen die Schlüsselkontrollen CC6.1 (logischer Zugang), CC6.6 (Verschlüsselung in Transit), CC6.7 (Verschlüsselung im Ruhezustand) und CC7.2 (Monitoring). Ihre Prüfungsbelege: IAM-Policy-Exporte, KMS-Key-Rotation-Aufzeichnungen, CloudTrail-Logs und Bucket-Richtlinien. Vanta, Drata und Secureframe automatisieren die Beweissammlung; ein manueller SOC 2 kostet 400–600 Ingenieurstunden pro Jahr.

PCI DSS 4.0: Karteninhaberdaten-Scope

Wenn eine Datei in Ihren Buckets eine PAN (Primary Account Number) enthält, fällt der gesamte Bucket in den PCI-Scope. PCI DSS 4.0 Anforderung 3.5 verlangt, dass PANs überall unleserlich gespeichert werden — per Einweg-Hash (SHA-256), Abschneidung, Tokenisierung oder AES-256-Verschlüsselung mit starkem Schlüsselmanagement.

Anforderung 4.2.1 verlangt starke Kryptographie für Karteninhaberdaten über öffentliche Netzwerke, was mindestens TLS 1.2 (1.3 bevorzugt) bedeutet. Anforderung 10 verlangt Audit-Logging aller Zugriffe auf Karteninhaberdaten mit täglicher Überprüfung. Die günstigste Compliance-Strategie: speichern Sie PANs erst gar nicht. Tokenisieren Sie am Zahlungsdienstleister und speichern Sie nur Token in Cloud-Dateien.

CCPA und CPRA: Das Kalifornien-Paket

Der California Consumer Privacy Act und seine 2023er Ergänzung (CPRA) geben kalifornischen Einwohnern Rechte, die die DSGVO widerspiegeln: Wissen, Löschen, Korrigieren, Opt-out aus Verkauf/Weitergabe und Nutzungsbeschränkung sensibler personenbezogener Daten. Die 25-Mio.-USD-Umsatzschwelle bedeutet, dass mittelständische Unternehmen zunehmend in den Scope fallen.

Praktische Speicherimplikationen: Pflegen Sie einen Verbraucheranfrage-Workflow, der die Daten einer Person über alle Buckets innerhalb von 45 Tagen finden kann (Civil Code §1798.130), implementieren Sie Datensparsamkeit und bieten Sie Löschung an, ohne Kontoerstellung zu erfordern. CPRA fügt „sensible persönliche Informationen" als Kategorie hinzu, die zusätzliche Kontrollen erfordert — Sozialversicherungsnummern, genaue Geolokalisierung, Rasse, Religion, Gesundheit und Biometrie.

Grenzüberschreitende Übertragungsmechanismen

Nach dem Schrems-II-Urteil ist die Übertragung von EU-Daten in die USA ohne gültige Schutzmaßnahmen ein Verstoß. Das EU-US-Datenschutzrahmenprogramm (Juli 2023) ermöglichte Übertragungen an zertifizierte US-Unternehmen wieder, aber nicht alle sind zertifiziert. Standardvertragsklauseln (SVK) bleiben der Fallback, und die neuen SVK-Vorlagen von 2021 erfordern eine Folgenabschätzung für die Übertragung (Transfer Impact Assessment).

Für die Speicherung bedeutet das, Regionen bewusst zu wählen. AWS eu-west-3 (Paris), Azure France Central und Google europe-west9 (Paris) halten Daten in der EU. Replizieren Sie nur in andere EU-Regionen, sofern die Übertragung nicht durch SVK, DPF-Zertifizierung oder ausdrückliche Einwilligung abgedeckt ist. Cloudflares Regional Services und AWS Nitro Enclaves helfen, Datenresidenz-Garantien auf Infrastrukturebene durchzusetzen.

Verschlüsselungsarchitektur, die alle zufriedenstellt

Der gemeinsame Nenner aus DSGVO, HIPAA, PCI und SOC 2: Verschlüsselung im Ruhezustand und bei der Übertragung mit dokumentiertem Schlüsselmanagement. Verwenden Sie AES-256-GCM im Ruhezustand (AWS KMS, Azure Key Vault, Google Cloud KMS) und TLS 1.3 bei der Übertragung. Rotieren Sie Customer-Master-Keys mindestens jährlich.

Für besonders sensible Workloads hält clientseitige Verschlüsselung Klartext vollständig vom Anbieter fern. Werkzeuge mit Zero-Knowledge-E2EE — im Browser mit PBKDF2-abgeleiteten Schlüsseln verschlüsseln, nur Chiffrat hochladen — vereinfachen Compliance-Argumente, weil der Anbieter selbst unter Auskunftsbegehren nicht auf die Daten zugreifen kann. HexaTransfer funktioniert so für ad-hoc-Dateifreigaben bei compliance-sensiblen Projekten.

Eine Evidenz-Pipeline aufbauen, keine Ordner

Prüfer wollen kontinuierliche Belege, keine Schnappschüsse, die in der Woche vor dem Besuch zusammengestellt wurden. Leiten Sie CloudTrail/Activity Log/Cloud Audit Logs an ein SIEM (Splunk, Elastic, Datadog) weiter. Versehen Sie jede Ressource mit den Tags owner, data-classification und retention-policy. Führen Sie automatisierte Konfigurationsprüfungen mit AWS Config Rules, Azure Policy oder Open Policy Agent durch.

Dokumentieren Sie die Kontrolle, die Evidenzquelle und den Verantwortlichen in einer einzigen Matrix. Wenn der Prüfer fragt „Wie stellen Sie sicher, dass MFA auf dem Bucket erzwungen wird?", sollte die Antwort ein Screenshot aus einem täglichen automatisierten Bericht sein, nicht eine hektische Suche in der Konsole. Organisationen, die Audits problemlos überstehen, behandeln Compliance als Pipeline, nicht als Ereignis.

Jetzt kostenlos testen auf hexatransfer.com — kein Konto, max. 10 GB.

Große Dateien sicher mit Ende-zu-Ende-Verschlüsselung senden

Übertragen Sie Dateien bis zu 10 GB kostenlos mit Ende-zu-Ende-Verschlüsselung. Kein Konto erforderlich. Ihre Dateien werden in Ihrem Browser verschlüsselt, bevor sie hochgeladen werden — niemand sonst kann sie lesen.

Datei senden