blaue pflaume, pflaume, verschieben den kauf von office
Foto von systomer0 auf Pixabay

Anbieterprofile

Cloud-Anbieter prüfen: Aufsichtsstellen, Register und Nachweise

Cloud-Lösungen sind nach schweizerischem Datenschutzrecht und EU-DSGVO erlaubt, aber an Auflagen gebunden.

Warum Cloud-Anbieter geprüft werden müssen

Cloud-Lösungen sind nach schweizerischem Datenschutzrecht und EU-DSGVO erlaubt, aber an Auflagen gebunden. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) nennt drei Punkte, die beim Einsatz besonders zu beachten sind: Auftrags- und Unterauftragsbearbeiter, Sicherheit der Datenbearbeitung und Übermittlung von Personendaten in Drittländer. Datenschutzrechtlich relevant wird eine Cloud, sobald Personendaten dorthin gelangen. Typische Fälle sind Online-Zusammenarbeit (etwa Office 365), Online-Verwaltungstools für E-Mail-Adressen, Online-CRM-Systeme, das Hochladen von Videos auf Streaming-Plattformen oder von Dateien auf einen über das Internet abrufbaren Server.

Die Rollenverteilung steht am Anfang jeder Prüfung: Der Cloud-Anbieter handelt in der Regel als Auftragsdatenbearbeiterin des Kunden im Sinne von Art. 9 DSG. Der Kunde kann selbst Verantwortlicher oder seinerseits Auftragsbearbeiter sein. Als Verantwortlicher trägt er die Verantwortung dafür, dass die im Auftrag durchgeführten Bearbeitungen datenschutzkonform erfolgen und die Rechte der betroffenen Personen nicht geschmälert werden. Er muss sich deshalb vergewissern und vertraglich absichern, dass die Anforderungen an eine Auftragsbearbeitung nach Art. 9 DSG eingehalten werden; eine Datenbekanntgabe ins Ausland ist vor der Bekanntgabe auf ihre Gesetzmässigkeit zu prüfen.

Aufsichtsstellen und staatliche Orientierung: EDÖB, Cloud-Leitfaden, Swiss Government Cloud

Der EDÖB erläutert auf seiner Website die datenschutzrechtlichen Fragen des Cloud-Computing und verweist für die Vertiefung auf seine Ausführungen zum Outsourcing bzw. zur Auftragsbearbeitung sowie zur Datenbekanntgabe ins Ausland. Als weiterführende Unterlagen nennt er das überarbeitete privatim-Merkblatt «Cloud-spezifische Risiken und Massnahmen» (2022) sowie zwei Broschüren des deutschen Bundesamts für Sicherheit in der Informationstechnik: «Sichere Nutzung von Cloud-Diensten» (2016) und «Checkliste zur Auswahl eines Cloud-Dienstes» (2022). Wer Anbieter prüft, kann diese Papiere als Struktur für die eigene Nachweisführung nutzen.

Für die öffentliche Verwaltung der Schweiz gibt es zusätzlich eine eigene Steuerungsebene: Bund, Kantone, Städte und Gemeinden arbeiten gemeinsam an Lösungen für einen hybriden Multi-Cloud-Ansatz. Im Fokus stehen Recht, Datenschutz, Befähigung und digitale Souveränität; Zivilgesellschaft, Politik, Wirtschaft und Wissenschaft werden einbezogen. Das operative Führungsgremium der Digitale Verwaltung Schweiz (DVS) hat 2024 drei Stossrichtungen beschlossen: einen Cloud-Leitfaden, die Zusammenarbeit und die Swiss Government Cloud (SGC) sowie GovTech. Der Cloud-Leitfaden soll klare Orientierung für eine rechtssichere und einheitliche Nutzung von Cloud-Technologien geben und Unsicherheiten bei Planung und Ausschreibung von IKT-Leistungen reduzieren.

Entwicklung der Swiss Government Cloud (SGC) und GovTech-Stossrichtungen

  • 2024Operatives Führungsgremium der Digitale Verwaltung Schweiz (DVS) beschliesst drei Stossrichtungen: Cloud-Leitfaden, Swiss Government Cloud (SGC), GovTech.
  • Endtermin 2027Projekt zur Open-Code-Austauschplattform für die öffentliche Verwaltung (Kanton St.Gallen) mit Fokus auf Metadaten und gemeinsame Nutzung von Code.

Verzeichnisse und Plattformen: Open-Code-Austauschplattform und öffentliche Projekte

Ein Beispiel für öffentlich nachvollziehbare Cloud- und Code-Strukturen ist die Open-Code-Austauschplattform für die öffentliche Verwaltung der Schweiz (Gemeinden, Kantone, Bund). Mit dem Projekt zur Realisierung eines Prototyps wird geprüft, wie Code für statistische Auswertungen und Datenbearbeitungen von Statistikfachstellen effizient, nachvollziehbar und gemeinsam genutzt werden kann. Im Zentrum stehen Metadaten, die nach einheitlichen Kriterien erfasst und veröffentlicht werden; der eigentliche Code bleibt in bestehenden Repositories wie GitHub gespeichert, die Plattform verweist darauf und schafft Transparenz und Orientierung. Leistungsverantwortliche Organisation ist die Fachstelle für Statistik des Kantons St.Gallen, Endtermin ist der 31.12.2027; das Vorhaben gehört zur Stossrichtung GovTech.

Daneben bestehen die Anschubfinanzierung von Cloud- und Open-Source-Projekten sowie die Zusammenarbeit und die Swiss Government Cloud (SGC). Laut DVS ermöglichen Zusammenarbeit und SGC gemeinsame Lösungen über alle Staatsebenen hinweg, senken Kosten, vermeiden Doppelspurigkeiten und verbessern die langfristige Nutzbarkeit der Cloud-Infrastrukturen; GovTech fördert offene, flexible Lösungen statt teurer proprietärer Systeme. Für einen prüfenden Kunden sind solche Projekte Anhaltspunkte dafür, welche Infrastrukturen und Code-Bestände öffentliche Stellen gemeinsam nutzen und wie sie dokumentiert werden.

Nachweise: Auftragsbearbeitungsvertrag, TOM und Auslandgarantien

Zentrales Dokument ist der Auftragsbearbeitungsvertrag (ADV): Die Nutzung von Cloud-Lösungen setzt einen solchen Vertrag voraus. Verantwortliche Unternehmen müssen sicherstellen, dass eine rechtliche Grundlage für die Datenbearbeitung besteht, die Datensicherheit durch technische und organisatorische Massnahmen (TOM) gewährleistet ist und bei einer Bearbeitung im Ausland ein angemessenes Datenschutzniveau besteht. Marketingaussagen des Anbieters allein genügen nicht; die konkreten TOM müssen vertraglich vereinbart werden. Der Kunde bleibt trotz Auslagerung für die Datensicherheit verantwortlich.

Beim Auslandbezug sind angemessene Schutzmassnahmen zu treffen, beispielsweise EU-Standardvertragsklauseln. Veraltete Transfermechanismen wie «Safe Harbour» oder «Privacy Shield» sind nicht mehr gültig. Der EDÖB hält ergänzend fest, dass die Datenbekanntgabe ins Ausland vor der Bekanntgabe auf ihre Übereinstimmung mit den gesetzlichen Anforderungen geprüft werden muss, und zählt den Einsatz von Unterauftragsbearbeitern ausdrücklich zu den prüfungsrelevanten Punkten – deren Einbezug ist somit Teil der Nachweisführung.

Die Missachtung dieser Pflichten kann Folgen haben: Bei vorsätzlichen Verstössen sind Bussen von bis zu CHF 250'000 möglich.

Gültige vs. veraltete Transfermechanismen für Datenübermittlung ins Ausland

Gültig
EU-Standardvertragsklauseln (SCCs)
Nicht mehr gültig
Safe Harbour
Nicht mehr gültig
Privacy Shield

Datenstandort und Anbieterherkunft prüfen

Erschwerend kommt hinzu, dass für den Cloud-Nutzer häufig nicht offensichtlich ist, wo seine Daten gespeichert werden, da viele Anbieter Server in unterschiedlichen Teilen der Welt nutzen. In einem 2015 publizierten Beitrag berichtete Netrics über ein Interview, in dem der damalige eidgenössische Datenschützer Hanspeter Thür vor der Auslagerung in grosse Rechenzentren im Ausland warnte und rein schweizerische Lösungen empfahl; ob ein in den USA ansässiger Anbieter die Schweizer Datenschutzbestimmungen einhält, lasse sich nur unzureichend prüfen. Auch wenn diese Einschätzung älter ist, bleibt der Prüfpunkt bestehen: Datenstandort und Anbieterherkunft bestimmen, welche Garantien nötig und wie gut sie überprüfbar sind.

Für die Praxis heisst das, den Speicherort und die Konzernstruktur des Anbieters vor Vertragsabschluss zu klären und die Datenbekanntgabe ins Ausland als eigenen, dokumentierten Prüfschritt zu führen. Je nach Ergebnis sind zusätzliche Schutzmassnahmen oder eine andere Anbieterwahl erforderlich.

Prüfraster für die Anbieterauswahl

Das folgende Raster fasst die prüfungsrelevanten Punkte aus den vorstehenden Abschnitten zusammen und lässt sich als Dokumentation des Entscheids verwenden:

Rolle und Verhältnis: Ist der Kunde Verantwortlicher oder selbst Auftragsbearbeiter, und tritt der Anbieter als Auftragsbearbeiterin im Sinne von Art. 9 DSG auf? Sind die Pflichten des Kunden gegenüber den betroffenen Personen gewahrt?

Vertrag: Liegt ein Auftragsbearbeitungsvertrag vor, und sind die technischen und organisatorischen Massnahmen konkret und nicht nur als Marketingaussage vereinbart?

Unterauftragsbearbeiter: Wer sind die Unterauftragsbearbeiter, und ist ihr Einsatz vertraglich geregelt?

Datenstandort und Auslandbezug: Wo werden die Daten gespeichert, wo findet die Bearbeitung statt, und ist die Datenbekanntgabe ins Ausland vor der Bekanntgabe geprüft? Welche Garantien – etwa EU-Standardvertragsklauseln – werden eingesetzt, und sind veraltete Mechanismen wie «Safe Harbour» oder «Privacy Shield» ausgeschlossen?

Nachweisdokumente: Sind Vertrag, Massnahmenbeschrieb und Angaben zum Bearbeitungsort so dokumentiert, dass die Prüfung nachvollziehbar bleibt? Als Orientierung für Umfang und Struktur dienen das privatim-Merkblatt «Cloud-spezifische Risiken und Massnahmen» (2022) und die BSI-Checkliste zur Auswahl eines Cloud-Dienstes (2022).

Fazit: Prüfung dokumentieren und Entscheid begründen

Die datenschutzrechtliche Verantwortung bleibt beim Kunden: Er muss sich vergewissern und vertraglich absichern, dass die Auftragsbearbeitung Art. 9 DSG genügt, und er haftet für die Einhaltung der Bestimmungen, auch wenn die Bearbeitung auf Servern des Anbieters stattfindet. Aufsichtsstellen und öffentliche Leitfäden liefern die Orientierung – der EDÖB mit den Erläuterungen zu Auftragsbearbeitung, Datensicherheit und Datenbekanntgabe ins Ausland, die DVS mit Cloud-Leitfaden, Zusammenarbeit und Swiss Government Cloud sowie GovTech. Die konkrete Nachweisführung erfolgt über Verträge und technische und organisatorische Massnahmen. Wer Rolle, Unterauftragsbearbeiter, Sicherheitsmassnahmen, Datenstandort und Auslandgarantien schriftlich festhält, kann den Entscheid für oder gegen einen Anbieter begründen und bei einer späteren Überprüfung belegen.

Schritte zur datenschutzkonformen Cloud-Anbieterprüfung

  1. 1. Rolle klärenBestimmen, ob der Kunde Verantwortlicher oder Auftragsbearbeiter ist.
  2. 2. Vertrag prüfenAuf Vorhandensein eines Auftragsbearbeitungsvertrags (ADV) und konkrete TOM achten.
  3. 3. Datenstandort analysierenSpeicherort und Konzernstruktur des Anbieters vor Vertragsabschluss klären.
  4. 4. Auslandbezug prüfenBei Übermittlung ins Ausland gültige Schutzmechanismen wie EU-SCCs verwenden.
  5. 5. Dokumentation erstellenAlle Prüfschritte schriftlich festhalten, um Entscheid begründen zu können.

Mehr aus Anbieterprofile

Anbieterprofile

Referenzen und Zertifikate von SaaS-Anbietern prüfen: öffentliche Quellen

Ein ISO-27001-Siegel auf der Marketingseite, Kundenlogos und die Angabe «zertifiziert» sind Selbstdeklarationen.