Cloud-Computing ist die Bereitstellung von IT-Ressourcen wie Speicher, Rechenleistung oder Software über das Internet durch einen externen Anbieter.
Datenschutzrechtliche Einordnung
Verarbeitet ein Cloud-Anbieter personenbezogene Daten im Auftrag, handelt es sich in der Regel um Auftragsverarbeitung. Erforderlich ist dann ein Auftragsverarbeitungsvertrag, und der Kunde muss prüfen, ob der Anbieter hinreichende Garantien für die Datensicherheit bietet.
Die Verantwortung für die Rechtmäßigkeit der Verarbeitung bleibt beim Kunden. Zertifizierungen und Prüfberichte des Anbieters erleichtern den Nachweis.
Drittlandbezug
Sitzt der Anbieter oder ein Unterauftragnehmer außerhalb der EU oder des EWR oder ist ein Zugriff von dort möglich, gelten zusätzlich die Regeln für Drittlandübermittlungen. Für US-Anbieter kommt es insbesondere darauf an, ob sie unter dem EU-U.S. Data Privacy Framework zertifiziert sind oder ob Standardvertragsklauseln eingesetzt werden.
Rechtsgrundlagen
- Art. 28 DSGVO
- Auftragsverarbeitung und Vertragspflichten.
- Art. 32 DSGVO
- Sicherheit der Verarbeitung.
- Art. 44 bis 46 DSGVO
- Voraussetzungen für Übermittlungen in Drittländer.