zum Inhalt springen

Warum der Standort von Daten wirklich wichtig ist

EU-Rechenzentren vs. US-Server

  • Sichere Kommunikation
Serverraum mit mehreren beleuchteten Server‑Racks, sichtbaren Kabelschleifen auf dem Boden und einem zentralen Monitor, der Netzwerk‑/Datenanzeigen visualisiert. Unten rechts das Logo von openVisavid.

Am 29. Juni 2026 entschied der US Supreme Court in Trump v. Slaughter, dass der gesetzliche Schutz von FTC-Kommissarinnen und -Kommissaren vor einer Abberufung ohne wichtigen Grund (for-cause removal protection) gegen die verfassungsrechtliche Gewaltenteilung verstößt. Mit der Aufhebung von Humphrey’s Executor entfiel damit ein zentraler institutioneller Garant für die politische Unabhängigkeit der Federal Trade Commission. Für die meisten Organisationen in Europa klingt das zunächst nach einem innerpolitischen Detail des amerikanischen Verwaltungsrechts. Für Unternehmen und Behörden, die Software mit US-Bezug einsetzen, ist es das nicht: Die FTC ist die Aufsichtsbehörde, auf deren Unabhängigkeit das gesamte EU-US Data Privacy Framework (DPF) rechtlich aufgebaut ist. Also jenes Abkommen, das aktuell den Datentransfer aus der EU in die USA für Anbieter legitimiert.

Diese Entwicklung ist kein Grund zur Beunruhigung, verdeutlicht jedoch, warum eine genaue Betrachtung des Themas unausweichlich ist: Wo liegen unsere Daten tatsächlich und welchem Recht unterliegen sie dabei?

DSGVO: Warum Datentransfers in Drittländer überhaupt ein Thema ist

Die DSGVO erlaubt die Übermittlung personenbezogener Daten in Länder außerhalb der EU nur, wenn dort ein angemessenes Datenschutzniveau besteht oder geeignete Garantien vorliegen, etwa Standardvertragsklauseln (SCCs). Seit dem Schrems-II-Urteil des Europäischen Gerichtshofs vom 16. Juli 2020 gilt: Standardvertragsklauseln (SCCs) genügen für einen Drittlandtransfer nicht automatisch. Datenexporteure müssen im Einzelfall prüfen, ob das Recht und die Praxis im Empfängerland – insbesondere staatliche Zugriffsbefugnisse – ein mit der DSGVO und der EU-Grundrechtecharta im Wesentlichen gleichwertiges Schutzniveau zulassen. Ist dies nicht der Fall, sind wirksame zusätzliche Schutzmaßnahmen erforderlich; reichen auch diese nicht aus, muss die Datenübermittlung ausgesetzt oder beendet werden. Das war insbesondere für Transfers in die USA unter den damals geprüften US-Überwachungsregelungen relevant.

Die derzeitige Grundlage für Datenübermittlungen an nach dem EU-US Data Privacy Framework zertifizierte US-Unternehmen ist der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023. Der Beschluss setzt für die Durchsetzung der DPF-Pflichten gegenüber teilnehmenden Unternehmen auf die FTC, die darin ausdrücklich als unabhängige Aufsichtsbehörde beschrieben wird. Nachdem der US Supreme Court in Trump v. Slaughter den gesetzlichen Abberufungsschutz von FTC-Kommissaren für verfassungswidrig erklärte, ist diese Annahme der Kommission rechtlich in Frage gestellt. Der Beschluss bleibt jedoch vorerst in Kraft.

Eine erste Klage gegen den Angemessenheitsbeschluss wies das Gericht der Europäischen Union am 3. September 2025 in der Rechtssache Latombe/Kommission ab. Gegen dieses Urteil ist ein Rechtsmittel beim Gerichtshof der Europäischen Union anhängig (C-703/25 P). Parallel fordert noyb unter Verweis auf Trump v. Slaughter eine Neubewertung beziehungsweise Aufhebung des DPF und hält weitere rechtliche Schritte für möglich. Eine mögliche erneute gerichtliche Überprüfung wird informell teils als „Schrems III“ bezeichnet.

Zusammenfassend lässt sich festhalten: Die Rechtsgrundlage, auf der viele Organisationen ihre Softwarelösungen mit US-Bezug nutzen, wie zum Beispiel Videokonferenzen, ist aktuell gültig, aber spürbar brüchiger als noch vor wenigen Jahren.

Warum ein EU-Rechenzentrum das Problem nicht automatisch löst

Ein europäischer Serverstandort allein schützt nicht automatisch vor US-Zugriff, wenn der Anbieter ein US-Unternehmen ist oder einer US-Muttergesellschaft untersteht. Der CLOUD Act verpflichtet US-Unternehmen, auf Anordnung amerikanischer Behörden gespeicherte Daten herauszugeben – unabhängig davon, ob der Server in Virginia, Frankfurt oder Dublin steht. Für den CLOUD Act spielt der Speicherort der Daten keine Rolle, der Unternehmenssitz hingegen schon.

Dass dies nicht nur in der Theorie Anwendung findet, zeigte sich im Juni 2025 vor dem französischen Senat: Ein Microsoft-Vertreter musste dort einräumen, dem Unternehmen sei es nicht möglich, US-Behördenanfragen zu europäischen Kundendaten kategorisch auszuschließen. Trotz europäischer Rechenzentren und vertraglicher Zusagen zur Datenresidenz. Das betrifft strukturell jeden Anbieter mit US-Mutterkonzern.

Auch für Videokonferenzlösungen bedeutet das konkret: Ein deutsches oder EU-Rechenzentrum ist ein sinnvoller erster Baustein, aber kein hinreichender Nachweis für DSGVO-Konformität, solange der Anbieter selbst US-amerikanischem Recht unterliegt.

Worauf bei der Wahl von Software zu achten ist

Der Standort von Daten ist kein rein technisches Detail, sondern eine Frage der Rechtssicherheit. Und diese Rechtsgrundlage ist in 2026 unruhiger, als es viele Organisationen wahrhaben wollen. Ein EU-Rechenzentrum ist ein guter Ausgangspunkt, aber erst die Kombination aus Unternehmenssitz, Vertragsgrundlage und tatsächlicher operativer Kontrolle entscheidet darüber, ob der Einsatz von Software wirklich DSGVO-konform und zukunftssicher ist. Wer dauerhaft unabhängig von der Entwicklung des transatlantischen Datentransfers sein will, kommt an europäisch kontrollierten oder selbst hostbaren Open-Source-Lösungen kaum vorbei. Dies macht digitale Souveränität für Unternehmen und Behörden gleichermaßen praktisch umsetzbar.