Zum Inhalt springen
HexaTransfer
Zurück zum Blog
DSGVO & Compliance

Data Residency in der EU: Anforderungen an Datei-Hosting

Verstehen Sie die EU-Anforderungen an Data Residency beim Datei-Hosting: Wo Daten gespeichert werden müssen und wie Sie lokale Vorschriften einhalten.

EU-Data Residency bedeutet, dass personenbezogene Daten physisch auf Servern innerhalb des Europäischen Wirtschaftsraums verbleiben — einschließlich Backups, Caches und Support-Werkzeugen, die ebenfalls auf EWR-Territorium beschränkt bleiben müssen. Die DSGVO verlangt keine Residency als solche — sie verlangt, dass jeder Transfer außerhalb des EWR die Bedingungen aus Kapitel V erfüllt (Angemessenheitsbeschluss, Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften). Sektorale Regelungen, die darüber hinausgehen — Rechtsprechung nach Schrems II, Frankreichs SecNumCloud, Deutschlands C5 und Beschaffungsvorschriften im öffentlichen Sektor — erzwingen für Gesundheits-, Finanz- und Behördendateien faktisch Residency. Wer Kundendateien hostet, fragt nicht ob Residency eine Rolle spielt, sondern in welchem Rechenzentrumsrack die Bytes liegen.

Was „Residency" auf Byte-Ebene wirklich bedeutet

Residency ist nicht nur die Region des Object Storage. Sie umfasst, wo CDN-Edge-Caches die Datei vorhalten, wo Datenbankrepliken Schreibvorgänge replizieren, wo Backups ruhen und wo sich ein Support-Ingenieur mit seinem Laptop einloggt, um Beispieldaten zu ziehen. AWS Frankfurt (eu-central-1) speichert Objekte in Deutschland, aber CloudFront-Edge-Standorte in Ashburn, Virginia cachen diese Objekte, sofern Sie die Distribution nicht auf EU-Edge-Knoten beschränken. Azures georedundanter Speicher repliziert über zusammengekoppelte Regionen — für West Europe bedeutet das Amsterdam plus Dublin, was in Ordnung ist. North Europe ist mit West Europe gekoppelt, ebenfalls unproblematisch. Eine falsche Konfiguration der Kopplung und die Daten landen im Vereinigten Königreich oder in den USA.

Der Schrems-II-Multiplikatoreffekt

Das EUGH-Urteil vom Juli 2020 (Data Protection Commissioner v. Facebook Ireland and Schrems) erklärte Privacy Shield für ungültig und zwang jeden EU-US-Transfer, eine Datentransfer-Folgenabschätzung zu durchlaufen. Die praktische Konsequenz: Unternehmenskunden fragen Anbieter seither nicht mehr „Sind Sie DSGVO-konform?", sondern „Wo liegen meine Daten?" Da US-Recht (FISA 702, CLOUD Act) US-Anbieter selbst für im Ausland gespeicherte Daten erfasst, schützt Residency allein EU-Kunden nicht vor Behördenanfragen — es sei denn, der Anbieter ist EU-eigentümergeführt und hat keine US-Tochtergesellschaft. Deshalb gewinnen Gaia-X, OVH, Scaleway, Hetzner und Infomaniak Ausschreibungen, bei denen Microsoft Azure und Google Cloud trotz identischer regionaler Infrastruktur unterliegen.

Frankreichs SecNumCloud und Deutschlands C5

Die französische ANSSI veröffentlicht SecNumCloud, eine Qualifizierung für Cloud-Anbieter, die sensible Daten verarbeiten. Version 3.2 (März 2022) enthält eine Immunitätsklausel, die verlangt, dass Anbieter frei von nicht-europäischem Recht sind — gemeint ist der CLOUD Act. OVHs Bleu und Outscale halten die SecNumCloud-Qualifizierung; AWS nicht. Das BSI veröffentlicht den C5-Kriterienkatalog, der weniger streng bei Eigentümerstrukturen ist, aber technische Kontrollen detaillierter abdeckt — 125 Kriterien in 17 Kategorien. Gesundheits- und Verteidigungskäufer in beiden Ländern schreiben diese Zertifizierungen routinemäßig vertraglich vor. Ein Dateiübertragungsanbieter, der diese Marktsegmente anspricht, ohne mindestens C5 Typ 2 nachzuweisen, ist nicht vermittelbar.

Speicherklassen und ihr Residency-Fußabdruck

Hot Storage — S3 Standard, Azure Hot Blob, GCS Standard — respektiert in der Regel die konfigurierte Region. Cold Storage kann überraschen. AWS Glacier Deep Archive verspricht die gewählte Region, aber der Abfragevorgang stellt Daten vorübergehend in regionalen Edge-Locations bereit — bei sensiblen Dateien sollten Sie prüfen, ob die Abrufregion mit der Speicherregion übereinstimmt. Backblaze B2 bietet EU Central (Amsterdam); Cloudflare R2 bietet EU-Jurisdiktionsregionen mit Metadaten-Pinning, das sowohl Bytes als auch Metadaten in der EU hält. OVH Object Storage in Gravelines oder Strasbourg liefert Garantien auf französischem Boden mit vertraglicher Verbindlichkeit.

Metadaten versus Dateiinhalt

Viele konzentrieren sich auf Dateiinhalte und vernachlässigen Metadaten, die genauso viel verraten. Dateiname, Absender-E-Mail, Empfänger-E-Mail, IP-Adresse, Zeitstempel und Dateigröße zusammen ermöglichen die Rekonstruktion von Geschäftsbeziehungen. Ein Übertragungsdienst, der Inhalte clientseitig verschlüsselt, aber Dateinamen und E-Mail-Adressen an eine US-Analyseplattform sendet, hat Residency verletzt. Prüfen Sie die Datenschutzerklärung jedes Unterauftragsverarbeiters — Fehlerprotokollierung (Sentry, Datadog), Analysedienste (Mixpanel, Amplitude), E-Mail-Zustellung (SendGrid, Postmark). Wenn einer dieser Dienste über US-Infrastruktur läuft, verlassen Metadaten den EWR, auch wenn der Dateiinhalt es nicht tut.

Sektorspezifische Residency-Anforderungen

Gesundheitsdaten nach nationalen DSGVO-Umsetzungen und lokalen Regelungen: Frankreichs HDS-Zertifizierung (Hébergeur de Données de Santé) schreibt französisches oder EU-Hosting für Patientendaten vor. Deutschlands §203 StGB und §75b SGB V verlangen gleichwertigen Schutz. Finanzdienstleister unterliegen gemäß DORA (Verordnung 2022/2554, wirksam ab Januar 2025) ICT-Risikomanagement mit expliziten Anforderungen an Drittkonzentrationsrisiken und Unterauftragnehmer-Mapping. Öffentliche Beschaffung unter nationalen Rahmenbedingungen — Frankreichs Doctrine Cloud au Centre, Italiens ACN Cloud — verlangt ENISA-qualifizierte EUCS-High-Level-Anbieter für sensible Klassifikationen.

Unterauftragnehmer-Ketten und Transparenz

Ihr Anbieter mag in Frankfurt ansässig sein, aber einen CDN-Anbieter mit globalem Anycast (Cloudflare), eine Support-Plattform in den USA (Zendesk) und einen Suchindex in Frankreich und den USA (Algolia) nutzen. Jedes Glied dieser Kette ist ein potenzieller Residency-Bruch. Artikel 28 Abs. 4 macht den Verantwortlichen für die Compliance der Unterauftragnehmer haftbar. Fordern Sie eine vollständige Liste mit Änderungsbenachrichtigungen — 30 Tage Vorlaufzeit für wesentliche Änderungen sind Marktstandard. Seriöse EU-fokussierte Anbieter veröffentlichen dies auf ihren Trust-Seiten: Tresorit, Proton, Infomaniak und HexaTransfer führen öffentliche Unterauftragnehmer-Register.

Residency-Angaben verifizieren

Marketing-Seiten sagen „EU-gehostet." Verträge sagen weniger. Trust-Seiten sagen am meisten. Fordern Sie vor der Unterzeichnung drei Dokumente an: (1) Den AVV mit der Nennung der konkreten Rechenzentrumsstadt — nicht nur Land oder Region; (2) den ISO 27001- oder SOC-2-Typ-2-Geltungsbereich mit aufgeführten Standorten; (3) ein Unterauftragnehmer-Register mit Jurisdiktionen und Zweck. Führen Sie eigene DNS-Abfragen für Upload- und Download-Endpunkte durch — löst der A-Record auf Cloudflare oder Fastly Anycast auf, fragen Sie, welcher Edge-Standort Ihre Nutzer bedient. Testen Sie Uploads von einer europäischen IP aus und prüfen Sie Response-Header; die meisten CDNs geben den PoP in x-amz-cf-pop oder cf-ray aus.

Kosten- und Performance-Abwägungen

EU-exklusives Hosting kostet 10–20 % mehr als Multi-Region-Äquivalente, weil die Skalierung geringer und die Energiepreise höher sind. Die Latenz verbessert sich für EU-Nutzer (Paris nach Frankfurt: ca. 20 ms) und verschlechtert sich für US-Nutzer (Paris nach New York: ca. 75 ms). Besteht Ihre Nutzerbasis zu 80 % aus Europäern, ist die Abwägung eindeutig. Betreuen Sie globale Auftragnehmer, schlägt ein Hybrid-Ansatz — EU-Residency für EU-Kunden mit klaren Routing-Regeln — besser an, als alle auf eine einzige Region zu zwingen. Anbieter wie HexaTransfer halten alle Dateien in EU-Infrastruktur, während clientseitige Verschlüsselung sicherstellt, dass grenzüberschreitende Empfänger niemals Klartext an ausländische Server übermitteln.

Wählen Sie Residency wie eine Versicherung: genau abgestimmt auf das Risiko. Auf hexatransfer.com testen — kostenlos, ohne Konto, bis 10 GB.

Große Dateien sicher mit Ende-zu-Ende-Verschlüsselung senden

Übertragen Sie Dateien bis zu 10 GB kostenlos mit Ende-zu-Ende-Verschlüsselung. Kein Konto erforderlich. Ihre Dateien werden in Ihrem Browser verschlüsselt, bevor sie hochgeladen werden — niemand sonst kann sie lesen.

Datei senden