DSGVO
Souveräne Daten: Was Datenhoheit in Österreich wirklich bedeutet
Datenhoheit ist kein Flaggen-Download: Zugriff, Schlüssel, Rechtszugriff und Ausstieg entscheiden. Konkret prüfbar statt behauptet.

Zusammenfassung
- Datenkontrolle hängt unter anderem von Zugriffen, Schlüsseln und Speicherort ab.
- Anbieter, Betriebsmodell und anwendbare Regeln können den Datenzugriff beeinflussen.
- Prüfen Sie Schlüsselverwaltung, Zugriffsprotokolle und Ausstiegsmöglichkeiten.
- Eine einfache Übersicht zeigt, welche Systeme und Anbieter beteiligt sind.
Souveränität ist kein Flaggen-Download auf der Preisseite eines Cloud-Anbieters. Souverän ist, wer den Schlüssel hält. Wer die Zugriffe protokolliert. Wer bei einem Streitfall die Daten zurückholen kann, in einem Format, das weiterverwendbar ist. Und wer im Zweifel auch ohne den Anbieter weiterarbeiten kann. Nach diesen Kriterien sind die meisten Betriebe weniger souverän, als ihre Vertragssammlung vermuten lässt.
Vier Prüffragen statt vier Versprechen
Erstens: Wer kann technisch mitlesen? Prüfen Sie, wer die Schlüssel verwaltet und welche Zugriffe möglich sind. Zweitens: Welche Regeln und Vertragsbedingungen gelten für den Anbieter und die konkrete Leistung? Der Speicherort ist dabei nur ein Teil des Bildes.
Drittens: Wie werden Supportzugänge, Telemetrie und Subunternehmer gehandhabt? Prüfen Sie die verfügbaren vertraglichen und technischen Kontrollen. Viertens: Wie sieht der Ausstieg aus? Klären Sie, wie Daten exportiert und Dienste gewechselt werden können.
Regeln und Anbieterbedingungen prüfen
Bei der Wahl eines Cloud-Dienstes können Datenschutzregeln, Anbieterbedingungen und die konkrete Art der Verarbeitung eine Rolle spielen. Diese Rahmenbedingungen können sich ändern; prüfen Sie die aktuelle Dokumentation und holen Sie bei Bedarf fachkundige Beratung ein.
Für bestimmte Einrichtungen können außerdem besondere Anforderungen an Sicherheit und Lieferanten gelten. Der Anwendungsbereich hängt von der jeweiligen Organisation und Leistung ab; eine Cloud-Entscheidung sollte daher gemeinsam mit den zuständigen Fachpersonen getroffen werden.
Technisch souverän aufstellen
Betreiben Sie kritische Ablagen dort, wo der Rechtsrahmen zu Ihren Daten passt und halten Sie die Schlüssel selbst: BYOK mit eigenem Schlüsseldienst oder HSM, für Hochsensibles Ende-zu-Ende-Verschlüsselung vor dem Upload. Ein Schlüssel, der beim selben Anbieter liegt wie die Daten, ist eine Abmachung unter Freunden.
Begrenzen Sie Supportzugänge vertraglich und technisch: nur auf Anforderung, zeitlich begrenzt, protokolliert. Dokumentieren Sie den Ausstieg je System: Datenformat, Frist, Löschungsnachweis. Und testen Sie den Transfer einmal real, bevor Sie ihn im Streitfall brauchen.
Wo liegen Ihre Daten? Kartieren Sie selbst
Der Test beginnt mit einer Tabelle, nicht mit einem Beratungstermin. Zeilen: E-Mail, Cloud-Ablagen, Fileserver, NAS, Fachanwendungen, Kassensysteme, Backups, Webspace, CRM und alles, was per Browser erreichbar ist. Spalten: Anbieter, Region des Betriebs, Schlüsselhalter, Datenklasse, Vertragslage (Auftragsverarbeitung ja oder nein), Ausstiegsplan.
Verifizieren Sie technisch statt zu glauben: Die MX-Einträge Ihrer Domain zeigen, wo die Post wirklich landet. Die Admin-Konsole Ihres Tenants nennt die Region der Datenverarbeitung. DNS-Namen und IP-Bereiche der Endpunkte lassen sich dem Betreiber zuordnen. Backup-Ziele stehen in der Konfiguration der Backup-Software, nicht im Prospekt. Was sich nicht nachschlagen lässt, liegt vermutlich dort, wo es für den Anbieter gerade passt.
Verträge liefern die zweite Hälfte: Steht der Rechenzentrumsstandort schriftlich in der Auftragsverarbeitung? Gibt es eine Subunternehmerliste? Wer hält die Verschlüsselungsschlüssel? Und für wie viele Systeme existiert kein schriftlicher Vertrag, sondern nur eine Rechnung? Diese letzte Frage deckt in KMU meist die Mehrheit der Systeme auf.
Konkrete nächste Schritte
- Datenflüsse und beteiligte Anbieter übersichtlich erfassen.
- Schlüsselverwaltung und Zugriffsrechte je System prüfen.
- Support- und Subunternehmerzugänge nachvollziehen.
- Export- und Wechselmöglichkeiten je System klären.
- Einen Anbieterwechsel bei wichtigen Systemen planen.
vetosec unterstützt Unternehmen dabei, Systeme, Zugriffe und Ausstiegswege strukturiert zu erfassen und offene Punkte sichtbar zu machen. Eine einfache Übersicht ist ein guter Start und lässt sich intern vorbereiten.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Reicht ein Server in Österreich für Datenhoheit aus?
Nein. Der Standort allein sagt nichts darüber aus, wer technisch mitlesen kann und welchem Recht der Anbieter untersteht. Entscheidend sind Schlüsselhalter, Zugriffsprotokolle und die Vertragkette mit Subunternehmern.
Warum kann der Anbieterstandort eine Rolle spielen?
Der Anbieter, seine Niederlassungen und seine Zugriffsmöglichkeiten können beeinflussen, welche Regeln für Datenzugriffe gelten. Prüfen Sie die konkrete Konstellation, Verträge und technischen Kontrollen; der Speicherort allein beantwortet diese Fragen nicht.
Ist eine selbst gehostete Lösung immer souveräner?
Nicht automatisch. Selbst hosting verschiebt die Verantwortung zu Ihnen: Ohne Härtung, Patchdisziplin und getestete Backups ist ein eigener Server oft unsicherer als ein sauber betriebener EU-Dienst. Souveränität ist eine Architekturfrage, keine Produktfrage.
Wie finde ich heraus, wo meine Unternehmensdaten liegen?
Mit einer Tabelle: Systeme als Zeilen, Anbieter, Region, Schlüsselhalter, Datenklasse, Vertragslage und Ausstieg als Spalten. Regionen verifizieren Sie technisch über Admin-Konsolen, MX-Einträge und Backup-Konfiguration, vertraglich über Auftragsverarbeitung und Subunternehmerlisten. Was sich in beidem nicht belegen lässt, ist ungeklärt.