Data Residency

Wie Speicherorte, Verarbeitung und Datenflüsse für regionale Anforderungen kontrollierbar bleiben

Die Anforderung, dass Daten in bestimmten geografischen Regionen gespeichert oder verarbeitet werden – relevant für Datenschutz, Compliance und Datensouveränität.

Fortgeschritten2 Min Lesezeit

Erklärung starten

Auf einen Blick

3 Punkte

  1. Daten können an bestimmte Speicher- oder Verarbeitungsregionen gebunden sein
  2. Datenschutz und Compliance erfordern oft Prüfung von Region, Anbieter und Transfermechanismen
  3. Cloud-Anbieter bieten regionale Optionen und Kontrollmechanismen

Sofortantwort

Data Residency einfach erklärt

Anforderung, Daten in bestimmten geografischen Regionen zu speichern.

Kurz gesagt
Daten können an bestimmte Speicher- oder Verarbeitungsregionen gebunden sein
Typischer Einsatz
DSGVO-Compliance, Behörden, Finanzbranche
Wichtig zu wissen
Cloud-Anbieter bieten regionale Optionen und Kontrollmechanismen

Data Residency im Überblick

Data Residency bestimmt, wo Daten physisch oder logisch gespeichert und verarbeitet werden dürfen oder sollen.

Beispielhafte Residency-Anforderung:
Personenbezogene Daten → freigegebene Region ✓
Personenbezogene Daten → nicht geprüfte Drittregion ⚠️ zusätzliche Prüfung nötig

Technisch betrachtet

Cloud-Regionen

AnbieterRegionale Optionen
Cloud-Anbieterwählbare Regionen und Availability Zones
SaaS-AnbieterDatenresidenz- oder Tenant-Optionen je nach Vertrag
Self-Hostedeigener Standort oder kontrollierte Infrastruktur

Terraform Beispiel

provider "cloud" {
  region = var.allowed_region
}

resource "storage_bucket" "regional_data" {
  bucket = var.bucket_name
  
  # Replikation nur in erlaubte Regionen konfigurieren
}

Wo Daten unbemerkt die Region verlassen

Die eigentliche Speicherung ist oft der einfachste Teil – kritischer sind die Nebenwege:

DatenwegTypisches Risiko
Backups & ReplikationStandardmäßig regionsübergreifend konfiguriert
Logs & MonitoringTelemetrie-Dienste speichern zentral, nicht regional
Support-ZugriffeAnbieter-Support greift aus anderen Ländern zu
CDN & CachingInhalte werden an Edge-Standorten weltweit vorgehalten
SaaS-SubprozessorenDienstleister des Dienstleisters sitzen woanders

Data Residency erfordert deshalb eine vollständige Datenflussanalyse: Nicht nur “Wo liegt die Datenbank?”, sondern “Wohin fließen Kopien, Metadaten und Zugriffe?”.

Data Residency bei KI- und LLM-Diensten

KI-Anwendungen machen Residency-Fragen besonders anspruchsvoll:

  • Inferenz ist Verarbeitung: Auch wenn ein LLM-Anbieter Prompts nicht dauerhaft speichert, findet die Verarbeitung in einer bestimmten Region statt. Wer personenbezogene Daten in Prompts einbettet, muss den Verarbeitungsort und die Transfermechanismen prüfen.
  • Regionale Endpunkte nutzen: Viele LLM-Provider und Cloud-Plattformen bieten inzwischen regionale Inferenz-Endpunkte (etwa in der EU) an. Vertraglich zugesicherte Verarbeitungsregionen und Zero-Retention-Optionen sind zentrale Auswahlkriterien.
  • RAG-Pipelines im Blick behalten: Vektordatenbanken, Embedding-Dienste und Dokumentenspeicher sind eigene Verarbeitungsorte – jede Komponente der Pipeline braucht eine Residency-Bewertung.
  • Trainings- vs. Inferenzdaten: Ob Eingaben zum Modelltraining verwendet werden dürfen, ist eine separate vertragliche Frage – für Unternehmensdaten sollte dies ausgeschlossen sein.

Typische Stolperfallen

FehlerBesser
Nur die Primärdatenbank regional festlegenAuch Backups, Replikate, Logs und Caches einbeziehen
Residency mit Souveränität verwechselnPrüfen, welchem Rechtsrahmen der Anbieter unterliegt – nicht nur, wo Server stehen
Einmalige Prüfung statt laufender KontrollePolicies technisch durchsetzen (z. B. Organisations-Policies, die Regionen einschränken)
Schatten-KI ignorierenMitarbeitende nutzen öffentliche KI-Tools ohne Residency-Prüfung – Richtlinien und freigegebene Alternativen schaffen
Vertragslage ungeprüft übernehmenAuftragsverarbeitungsverträge, Subprozessor-Listen und Transfermechanismen aktiv prüfen

Abgrenzung zu verwandten Begriffen

  • Data Sovereignty fragt, welches Recht auf die Daten anwendbar ist – ein Server in der EU nützt wenig, wenn der Betreiber ausländischen Zugriffsgesetzen unterliegt.
  • Data Localization ist die strengste Form: Daten müssen per Gesetz im Land bleiben, wie es einige Staaten für bestimmte Datenkategorien vorschreiben.
  • Datenschutz (DSGVO) regelt den Umgang mit personenbezogenen Daten insgesamt – Residency ist dabei nur ein Baustein neben Rechtsgrundlagen, Betroffenenrechten und Sicherheitsmaßnahmen.

Schritt für Schritt

Wie Data Residency in der Praxis abgesichert wird

Eine erlaubte Cloud-Region allein genügt nicht. Entscheidend sind alle Datenbewegungen, Vertragspartner und technischen Nebenwege entlang des gesamten Lebenszyklus.

  1. Daten und Anforderungen klassifizieren

    Einordnen

    Datenarten, Schutzbedarf, Regionen und einschlägige Vorgaben werden mit Fachbereichen, Datenschutz und Security eingeordnet.

    Datenklasse → zulässige Verarbeitung
  2. Datenflüsse vollständig abbilden

    Verstehen

    Primärspeicher, Backups, Logs, Caches, Supportzugriffe und Subprozessoren werden als zusammenhängender Datenweg dokumentiert.

    Erhebung → Verarbeitung → Kopien
  3. Regionale Kontrollen umsetzen

    Steuern

    Regionen, Replikation, Zugriff, Aufbewahrung und Dienstleister werden so konfiguriert und vertraglich geregelt, dass sie zu den Anforderungen passen.

    Policy + Vertrag + Konfiguration
  4. Änderungen laufend prüfen

    Überwachen

    Neue Funktionen, Anbieter, Modelle und Betriebsänderungen können Datenwege verschieben und werden deshalb vor dem Einsatz bewertet.

    Änderung → erneute Bewertung

Konkretes Beispiel

Beispiel: Dokumente mit KI zusammenfassen

Ein Unternehmen möchte vertrauliche Vertragsdokumente mit einem Sprachmodell analysieren.

Nur den Speicher prüfen

Die Dokumente liegen in einer regionalen Datenbank. Unberücksichtigt bleiben Embedding-Dienst, Logs, Backups und mögliche Supportzugriffe des Anbieters.

Gesamten Datenweg bewerten

Das Team dokumentiert jede Verarbeitungskomponente, prüft Regionen und Vertragsbedingungen, beschränkt Zugriffe und testet, ob auch Telemetrie und Sicherungen die Anforderungen erfüllen.

Data Residency ist eine Eigenschaft des gesamten Datenflusses, nicht eines einzelnen Speicherorts.

Einordnung

Vorteile und Grenzen

Das spricht dafür

  • Macht regionale Anforderungen an Speicherung und Verarbeitung konkret steuerbar.
  • Verbessert Transparenz über Anbieter, Kopien und Datenzugriffe.
  • Unterstützt risikoangemessene Entscheidungen bei Cloud-, SaaS- und KI-Diensten.
  • Schafft eine Grundlage für nachvollziehbare Verträge und technische Kontrollen.

Das solltest du beachten

  • Regionale Speicherung allein beantwortet nicht alle Fragen zu Recht, Zugriff und Souveränität.
  • Backups, Logs und Subprozessoren machen die Umsetzung technisch und organisatorisch anspruchsvoll.
  • Starke regionale Einschränkungen können Kosten, Verfügbarkeit oder Produktwahl beeinflussen.
  • Rechts- und Vertragsanforderungen müssen für den konkreten Fall fachlich geprüft werden.
Vertiefung · für Fortgeschrittene

Data Residency entlang des Datenflusses

Regionale Anforderungen greifen bei Speicherung, Verarbeitung, Zugriff und Kopien in verschiedenen Komponenten.

Wissenskarte

Datenflüsse regional steuern

Datenschutz DSGVO
Der Schutz personenbezogener Daten im Kontext der DSGVO bei KI.
Data Governance
Framework für Datenqualität, Sicherheit und Compliance.
Data Lineage
Nachverfolgung von Datenherkunft, Transformationen und Verwendung.
Cloud Computing
IT-Ressourcen flexibel über das Internet nutzen statt eigener Hardware.
Security
Schutz von Systemen, Daten und Anwendungen vor Angriffen und Ausfall.
Die richtige Frage lautet nicht nur: Wo liegt die Datenbank? Sondern auch: Wer verarbeitet, kopiert und kann auf welche Daten zugreifen? Data Residency gliedert sich in: Datenschutz DSGVO, Data Governance, Data Lineage, Cloud Computing, Security.

01Einsatzbereiche

Wann ist Data Residency sinnvoll?

Geeignet für

  • DSGVO-ComplianceRegionale Speicherung und Verarbeitung für personenbezogene Daten prüfen
  • BehördenSensible oder staatliche Daten nach Vorgaben speichern
  • FinanzbrancheRegulatorische Anforderungen

↑ Inhalt

Merksatz

Data Residency ist wie Meldepflicht für Daten

So wie du an einem Ort gemeldet sein musst, müssen bestimmte Daten in bestimmten Ländern 'wohnen'.

  1. Daten können an bestimmte Speicher- oder Verarbeitungsregionen gebunden sein
  2. Datenschutz und Compliance erfordern oft Prüfung von Region, Anbieter und Transfermechanismen
  3. Cloud-Anbieter bieten regionale Optionen und Kontrollmechanismen

03Redaktion

Herkunft und Stand

Redaktion und Aktualität

Ebenex RedaktionRedaktion

Veröffentlicht
Aktualisiert

Dieses Feld entwickelt sich schnell. Oben stehen Veröffentlichung und letzte Änderung; ein Prüfdatum kommt dazu, sobald die Erklärung nach ihrer letzten Änderung geprüft wurde.

Quellen (1)

↑ Inhalt

04FAQ

Häufige Fragen zu Data Residency

Data Residency vs. Data Sovereignty?

Residency: Wo sind Daten gespeichert? Sovereignty: Welches Recht gilt? Oft überlappend, aber nicht identisch.

Wie setze ich Data Residency in der Cloud um?

Passende Region wählen, Replikation und Backups kontrollieren, Policies durchsetzen, Datenflüsse dokumentieren und Anbieter- sowie Transfermechanismen prüfen.

↑ Inhalt

05Weiterlernen

Was möchtest du als Nächstes verstehen?

  • Grundlage nachholen

    Data Governance

    Framework für Datenqualität, Sicherheit und Compliance.

  • Technisch vertiefen

    Data Lineage

    Nachverfolgung von Datenherkunft, Transformationen und Verwendung.

↑ Inhalt