<EbeneX/>
Sicherheit DevOps · Updated 3. Juli 2026

Data Residency

Definition

Die Anforderung, dass Daten in bestimmten geografischen Regionen gespeichert oder verarbeitet werden – relevant für Datenschutz, Compliance und Datensouveränität.

Fortgeschritten 3 Min. Lesezeit EN: Data Residency / Data Localization

Einfach erklärt

Data Residency bestimmt, wo Daten physisch oder logisch gespeichert und verarbeitet werden dürfen oder sollen.

Beispielhafte Residency-Anforderung:
Personenbezogene Daten → freigegebene Region ✓
Personenbezogene Daten → nicht geprüfte Drittregion ⚠️ zusätzliche Prüfung nötig

Technischer Deep Dive

Cloud-Regionen

AnbieterRegionale Optionen
Cloud-Anbieterwählbare Regionen und Availability Zones
SaaS-AnbieterDatenresidenz- oder Tenant-Optionen je nach Vertrag
Self-Hostedeigener Standort oder kontrollierte Infrastruktur

Terraform Beispiel

provider "cloud" {
  region = var.allowed_region
}

resource "storage_bucket" "regional_data" {
  bucket = var.bucket_name
  
  # Replikation nur in erlaubte Regionen konfigurieren
}

Wo Daten unbemerkt die Region verlassen

Die eigentliche Speicherung ist oft der einfachste Teil – kritischer sind die Nebenwege:

DatenwegTypisches Risiko
Backups & ReplikationStandardmäßig regionsübergreifend konfiguriert
Logs & MonitoringTelemetrie-Dienste speichern zentral, nicht regional
Support-ZugriffeAnbieter-Support greift aus anderen Ländern zu
CDN & CachingInhalte werden an Edge-Standorten weltweit vorgehalten
SaaS-SubprozessorenDienstleister des Dienstleisters sitzen woanders

Data Residency erfordert deshalb eine vollständige Datenflussanalyse: Nicht nur “Wo liegt die Datenbank?”, sondern “Wohin fließen Kopien, Metadaten und Zugriffe?”.

Data Residency bei KI- und LLM-Diensten

KI-Anwendungen machen Residency-Fragen besonders anspruchsvoll:

  • Inferenz ist Verarbeitung: Auch wenn ein LLM-Anbieter Prompts nicht dauerhaft speichert, findet die Verarbeitung in einer bestimmten Region statt. Wer personenbezogene Daten in Prompts einbettet, muss den Verarbeitungsort und die Transfermechanismen prüfen.
  • Regionale Endpunkte nutzen: Viele LLM-Provider und Cloud-Plattformen bieten inzwischen regionale Inferenz-Endpunkte (etwa in der EU) an. Vertraglich zugesicherte Verarbeitungsregionen und Zero-Retention-Optionen sind zentrale Auswahlkriterien.
  • RAG-Pipelines im Blick behalten: Vektordatenbanken, Embedding-Dienste und Dokumentenspeicher sind eigene Verarbeitungsorte – jede Komponente der Pipeline braucht eine Residency-Bewertung.
  • Trainings- vs. Inferenzdaten: Ob Eingaben zum Modelltraining verwendet werden dürfen, ist eine separate vertragliche Frage – für Unternehmensdaten sollte dies ausgeschlossen sein.

Typische Stolperfallen

FehlerBesser
Nur die Primärdatenbank regional festlegenAuch Backups, Replikate, Logs und Caches einbeziehen
Residency mit Souveränität verwechselnPrüfen, welchem Rechtsrahmen der Anbieter unterliegt – nicht nur, wo Server stehen
Einmalige Prüfung statt laufender KontrollePolicies technisch durchsetzen (z. B. Organisations-Policies, die Regionen einschränken)
Schatten-KI ignorierenMitarbeitende nutzen öffentliche KI-Tools ohne Residency-Prüfung – Richtlinien und freigegebene Alternativen schaffen
Vertragslage ungeprüft übernehmenAuftragsverarbeitungsverträge, Subprozessor-Listen und Transfermechanismen aktiv prüfen

Abgrenzung zu verwandten Begriffen

  • Data Sovereignty fragt, welches Recht auf die Daten anwendbar ist – ein Server in der EU nützt wenig, wenn der Betreiber ausländischen Zugriffsgesetzen unterliegt.
  • Data Localization ist die strengste Form: Daten müssen per Gesetz im Land bleiben, wie es einige Staaten für bestimmte Datenkategorien vorschreiben.
  • Datenschutz (DSGVO) regelt den Umgang mit personenbezogenen Daten insgesamt – Residency ist dabei nur ein Baustein neben Rechtsgrundlagen, Betroffenenrechten und Sicherheitsmaßnahmen.

Data Residency ist wie Meldepflicht für Daten: So wie du an einem Ort gemeldet sein musst, müssen bestimmte Daten in bestimmten Ländern 'wohnen'.

Daten können an bestimmte Speicher- oder Verarbeitungsregionen gebunden sein

Datenschutz und Compliance erfordern oft Prüfung von Region, Anbieter und Transfermechanismen

Cloud-Anbieter bieten regionale Optionen und Kontrollmechanismen

DSGVO-Compliance

Regionale Speicherung und Verarbeitung für personenbezogene Daten prüfen

Behörden

Sensible oder staatliche Daten nach Vorgaben speichern

Finanzbranche

Regulatorische Anforderungen

Data Residency vs. Data Sovereignty?

Residency: Wo sind Daten gespeichert? Sovereignty: Welches Recht gilt? Oft überlappend, aber nicht identisch.

Wie setze ich Data Residency in der Cloud um?

Passende Region wählen, Replikation und Backups kontrollieren, Policies durchsetzen, Datenflüsse dokumentieren und Anbieter- sowie Transfermechanismen prüfen.

Dein persönliches Share-Bild für Instagram – 1080×1080px, bereit zum Posten.