Cloud-Datenschutz nach DSGVO
Cloud-Datenschutz bezeichnet die DSGVO-konforme Nutzung von Cloud-Diensten (Microsoft 365, AWS, Google, Salesforce u. a.). Da der Anbieter personenbezogene Daten im Auftrag verarbeitet, ist ein Auftragsverarbeitungsvertrag (Art. 28) Pflicht. Bei US-Anbietern kommt die Prüfung des Drittlandtransfers (Art. 44 ff., EU-US Data Privacy Framework, Standardvertragsklauseln) hinzu.
Die zentralen Anforderungen
- AV-Vertrag mit dem Cloud-Anbieter (Auftragsverarbeitung nach Art. 28)
- Drittlandtransfer absichern (DPF-Zertifizierung des Anbieters oder Standardvertragsklauseln + Transfer Impact Assessment)
- Verschlüsselung und Zugriffskontrolle (TOM)
- Aufnahme in das Verarbeitungsverzeichnis
US-Cloud und Drittlandproblematik
Microsoft 365, Google Workspace & Co. verarbeiten Daten teils in den USA. Seit dem EU-US Data Privacy Framework (2023) ist der Transfer an zertifizierte US-Anbieter grundsätzlich zulässig — die Zertifizierung und ergänzende Maßnahmen müssen aber dokumentiert und regelmäßig geprüft werden.
Als externer Datenschutzbeauftragter setzen wir das für Sie rechtssicher um — bundesweit, TÜV+BSI-zertifiziert, ab 150 €/Monat.