Datenschutz (DSGVO-Kontext)
Der Schutz personenbezogener Daten bei der Entwicklung und dem Einsatz von KI-Systemen – mit besonderem Fokus auf die europäische Datenschutz-Grundverordnung.
Die Anforderung, dass Daten in bestimmten geografischen Regionen gespeichert oder verarbeitet werden – relevant für Datenschutz, Compliance und Datensouveränität.
Data Residency bestimmt, wo Daten physisch oder logisch gespeichert und verarbeitet werden dürfen oder sollen.
Beispielhafte Residency-Anforderung:
Personenbezogene Daten → freigegebene Region ✓
Personenbezogene Daten → nicht geprüfte Drittregion ⚠️ zusätzliche Prüfung nötig
| Anbieter | Regionale Optionen |
|---|---|
| Cloud-Anbieter | wählbare Regionen und Availability Zones |
| SaaS-Anbieter | Datenresidenz- oder Tenant-Optionen je nach Vertrag |
| Self-Hosted | eigener Standort oder kontrollierte Infrastruktur |
provider "cloud" {
region = var.allowed_region
}
resource "storage_bucket" "regional_data" {
bucket = var.bucket_name
# Replikation nur in erlaubte Regionen konfigurieren
}
Die eigentliche Speicherung ist oft der einfachste Teil – kritischer sind die Nebenwege:
| Datenweg | Typisches Risiko |
|---|---|
| Backups & Replikation | Standardmäßig regionsübergreifend konfiguriert |
| Logs & Monitoring | Telemetrie-Dienste speichern zentral, nicht regional |
| Support-Zugriffe | Anbieter-Support greift aus anderen Ländern zu |
| CDN & Caching | Inhalte werden an Edge-Standorten weltweit vorgehalten |
| SaaS-Subprozessoren | Dienstleister des Dienstleisters sitzen woanders |
Data Residency erfordert deshalb eine vollständige Datenflussanalyse: Nicht nur “Wo liegt die Datenbank?”, sondern “Wohin fließen Kopien, Metadaten und Zugriffe?”.
KI-Anwendungen machen Residency-Fragen besonders anspruchsvoll:
| Fehler | Besser |
|---|---|
| Nur die Primärdatenbank regional festlegen | Auch Backups, Replikate, Logs und Caches einbeziehen |
| Residency mit Souveränität verwechseln | Prüfen, welchem Rechtsrahmen der Anbieter unterliegt – nicht nur, wo Server stehen |
| Einmalige Prüfung statt laufender Kontrolle | Policies technisch durchsetzen (z. B. Organisations-Policies, die Regionen einschränken) |
| Schatten-KI ignorieren | Mitarbeitende nutzen öffentliche KI-Tools ohne Residency-Prüfung – Richtlinien und freigegebene Alternativen schaffen |
| Vertragslage ungeprüft übernehmen | Auftragsverarbeitungsverträge, Subprozessor-Listen und Transfermechanismen aktiv prüfen |
Data Residency ist wie Meldepflicht für Daten: So wie du an einem Ort gemeldet sein musst, müssen bestimmte Daten in bestimmten Ländern 'wohnen'.
Daten können an bestimmte Speicher- oder Verarbeitungsregionen gebunden sein
Datenschutz und Compliance erfordern oft Prüfung von Region, Anbieter und Transfermechanismen
Cloud-Anbieter bieten regionale Optionen und Kontrollmechanismen
DSGVO-Compliance
Regionale Speicherung und Verarbeitung für personenbezogene Daten prüfen
Behörden
Sensible oder staatliche Daten nach Vorgaben speichern
Finanzbranche
Regulatorische Anforderungen
Residency: Wo sind Daten gespeichert? Sovereignty: Welches Recht gilt? Oft überlappend, aber nicht identisch.
Passende Region wählen, Replikation und Backups kontrollieren, Policies durchsetzen, Datenflüsse dokumentieren und Anbieter- sowie Transfermechanismen prüfen.