Deutsche Cloud-Anbieter
Cloud- und Speicher-Anbieter mit Hosting in Deutschland, verglichen nach Rechenzentrums-Standort, Eigentümern, CLOUD-Act-Risiko, Unterauftragsverarbeitern und Zertifizierungen wie BSI C5.
Kurzfassung Führende deutsche Cloud-Anbieter mit Hosting in Deutschland sind Hetzner, IONOS und STACKIT für Infrastruktur sowie Nextcloud, luckycloud und STRATO HiDrive für Speicher, alle EU-eigen und in deutschen Rechenzentren betrieben, geprüft auf DSGVO-Konformität, BSI C5 und CLOUD-Act-Exposition. Entscheidend ist nicht der Standort allein: Eigentum und Unterauftragsverarbeiter bestimmen, ob ein Anbieter wirklich außerhalb der Reichweite des US CLOUD Act liegt.
Einige Links auf dieser Website sind Affiliate-Links. Wir erhalten ggf. eine Provision ohne Mehrkosten für Sie. Redaktionelle Signale und Rankings werden nicht durch Affiliate-Beziehungen beeinflusst.
Über diese Sammlung
Über Deutsche Cloud-Anbieter
Ein deutscher Cloud-Anbieter ist hier ein Infrastruktur-, Hosting- oder Speicher-Unternehmen, dessen betreibende Gesellschaft in Deutschland eingetragen und ansässig ist und dessen primäre Infrastruktur in deutschen Rechenzentren läuft. Diese Seite vereint zwei Schichten, die ein deutscher Käufer in der Praxis gemeinsam betrachtet: souveräne Infrastruktur (IaaS/PaaS wie Hetzner, IONOS und STACKIT) und DSGVO-konformen Cloud-Speicher (luckycloud, Nextcloud, STRATO HiDrive). Jeder Eintrag wird an denselben Feldern geprüft, die den Ausschlag geben (Hosting-Region, Eigentümer-Signal, CLOUD-Act-Risiko, Unterauftragsverarbeiter-Kette und anerkannte Zertifizierungen), und jede Angabe ist mit der öffentlichen Dokumentation des Anbieters belegt sowie im Quartalsrhythmus aktualisiert.
Warum es darauf ankommt
Warum es darauf ankommt
Auch die Frankfurt-Region eines US-Hyperscalers löst die Rechtsfrage nicht: Der CLOUD Act erreicht ein der US-Gerichtsbarkeit unterliegendes Unternehmen unabhängig vom Serverstandort, sodass eine deutsche Region den Datenstandort verlagert, ohne zu ändern, wer zur Herausgabe gezwungen werden kann (die vollständige Mechanik erklärt die Seite zu europäischen Cloud-Anbietern). Ein wirklich deutscher Anbieter (in Deutschland eingetragen, deutsch kontrolliert, ohne US-Unterauftragsverarbeiter im Datenpfad) hat ein strukturell schwächeres Risikoprofil. Hetzner etwa akzeptiert für seine Rechenzentren in Falkenstein und Nürnberg behördliche Anfragen ausschließlich von deutschen Gerichten; seine CLOUD-Act-Exposition ist im Verzeichnis mit „Keines” erfasst. Doch „wirklich deutsch” ist eine Kette von Fakten, kein Logo: die betreibende Einheit, ihre Eigentümer und ihre Unterauftragsverarbeiter. Wir erfassen jedes Glied separat, so sehen Sie auch, dass ein günstiger deutscher Host mit US-CDN oder US-Managed-Datenbank im Datenpfad sein Risiko an unerwarteter Stelle wieder einsammelt.
Deutscher Anbieter ist nicht gleich deutscher Anbieter
Hinter dem Etikett „deutscher Cloud-Anbieter” stehen in der Praxis drei Konstellationen, die Einkauf und Datenschutzbeauftragte getrennt bewerten sollten.
Deutsch gegründet und in deutscher oder europäischer Hand. Betreibergesellschaft, Eigentümer und Rechenzentren liegen in Deutschland oder in der EU, ohne US-Mutterkonzern und ohne US-Kapitalgeber mit Kontrollrechten. Hetzner (Eigentümerschaft im Verzeichnis: „EU-Eigentum”, CLOUD-Act-Risiko: „Keines”) und IONOS („EU-Eigentum”, „Keines”) sind die bekanntesten Beispiele. Der Sitz muss dabei nicht in Deutschland liegen, damit ein Anbieter auf dieser Seite erscheint: Aufnahmekriterium ist das Hosting in Deutschland. Koofr etwa ist ein Unternehmen aus einem anderen EU-Mitgliedstaat, das seine Daten in deutschen Rechenzentren hält, und ist im Verzeichnis als „EU-Eigentum” erfasst.
Deutsche Tochter eines US-Konzerns. Vertragspartner ist eine deutsche GmbH, das Rechenzentrum steht in Frankfurt, die Kontrolle liegt jedoch bei einer Muttergesellschaft in den USA. Nach verbreiteter Lesart kann der CLOUD Act in dieser Konstellation über die Mutter auf Daten der Tochter durchgreifen (siehe FAQ unten). Solche Angebote erfüllen die Anforderung „Hosting in Deutschland”, nicht aber eine Anforderung an das Eigentum. Die Vergleichstabelle weist das Eigentümer-Signal deshalb für jeden Eintrag gesondert aus, damit diese Konstellation nicht hinter dem Serverstandort verschwindet.
Deutscher Anbieter mit US-Kapital oder US-Diensten in der Kette. Sitz und Gründung sind deutsch, aber entweder hält ein US-Investor die Mehrheit, oder US-Dienste für CDN, Zahlungsabwicklung, Analyse oder Managed-Datenbanken sitzen als Unterauftragsverarbeiter im Datenpfad. Contabo aus München ist im Verzeichnis mit der Eigentümerschaft „EU-Sitz, US-finanziert” und dem CLOUD-Act-Risiko „Erheblich” erfasst. netcup aus Karlsruhe führt das Eigentümer-Signal „EU-Eigentum”, das CLOUD-Act-Risiko ist mit „Gering” erfasst, weil der Anbieter laut eigener Dokumentation auch Standorte außerhalb der EU betreibt und einzelne US-Dienste in seiner Datenschutzdokumentation nennt; wer dort eine deutsche Region wählt, sollte das vertraglich festhalten.
Für die Beschaffung folgt daraus: Stellen Sie jedem Anbieter drei Fragen getrennt (Wer ist Vertragspartner? Wem gehört er? Wer verarbeitet in seinem Auftrag?) und lassen Sie sich die Antworten schriftlich geben.
Alle 13 Alternativen in dieser Kategorie
-
Nextcloud
EU-SOUVERäNGerman open-source content-collaboration platform (Nextcloud GmbH, Stuttgart, 2016); fully self-hostable + managed Nextcloud One hosted in DE.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 6 € /Mt. (jährliche Abrechnung) -
luckycloud
EU-SOUVERäNBerlin-based German zero-knowledge cloud (luckycloud GmbH, 2015), own DCs in Berlin/Nuremberg/Frankfurt, ISO 27001 BSI.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. -
Filen
EU-ANSäSSIGGerman zero-knowledge E2E cloud (Filen Cloud Dienste UG, Recklinghausen, 2021), Tier IV ISO 27001 DCs, no US data, open source apps.
DE Öffentl. AVV Subprozessoren Open Source 7 Sub-Verarb. · 5 US 2 € /Mt. -
Koofr
EU-ANSäSSIGSlovenian cloud storage (Koofr d.o.o., est. 2013), German ISO 27001 data centres, optional client-side encryption via the open-source Koofr Vault, 10 GB free.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 0.5 € /Mt. (jährliche Abrechnung) -
STRATO HiDrive
EU-SOUVERäNGerman cloud storage (STRATO GmbH, United Internet/IONOS group), two German data centres, ISO 27001 + Trusted Cloud, optional zero-knowledge E2E.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 6 € /Mt. -
leitzcloud
EU-SOUVERäNGerman-operated (LC by vBoxx GmbH, Frankfurt) Leitz-branded business cloud on its own German data centres (Frankfurt + Mannheim), ISO 27001 (TÜV Nord), AVV available on request.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 8.8 € /Mt. -
Hetzner Storage Share
EU-SOUVERäNHetzner Online GmbHHetzner Online GmbH's managed Nextcloud, single data centre in Falkenstein, Germany; ISO 27001 + BSI C5 Type 2 certified, from €4.29/month for 1 TB, no annual contract.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 4.29 € /Mt. -
Contabo
EU-GEHOSTETMunich-based budget VPS / dedicated hosting (Contabo GmbH); KKR + Oakley-owned since 2022; 11 global DCs; VPS from €5.50/month on a 24-month term.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 5.5 € /Mt. (jährliche Abrechnung) -
Hetzner
EU-SOUVERäNHetzner Online GmbHFamily-founded German hyperscaler alternative (1997), EU DCs in Falkenstein, Nuremberg, Helsinki; ISO 27001 + BSI C5 Type 2; from €5.49/month.
DE Öffentl. AVV Subprozessoren Open Source 1 Sub-Verarb. 5.49 € /Mt. -
IONOS
EU-SOUVERäNGerman publicly-listed cloud (IONOS Group SE, Frankfurt + Berlin DCs), first DE provider with both BSI C5 + IT-Grundschutz, Gaia-X member.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 5.04 € /Mt. -
netcup
EU-ANSäSSIGGerman budget VPS and dedicated-server host (netcup GmbH, Karlsruhe; part of Austria's founder-owned Anexia group since 2016); ISO 27001/27701; from €1.84/month.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. 1.84 € /Mt. -
STACKIT
EU-SOUVERäNGerman sovereign cloud built by Schwarz Digits (Lidl/Kaufland parent), 4 EU DCs, EU Cloud III €180M winner with SEAL-3 highest rating.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. -
T Cloud Public (formerly Open Telekom Cloud)
EU-SOUVERäNDeutsche Telekom's OpenStack public cloud (T-Systems), Biere + Magdeburg DCs, ISO 27001 + BSI C5 + TISAX; rebranded from Open Telekom Cloud.
DE Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb.
| Vergleichen | Souveränität | Cert. | Pricing | Signals | Öffnen | ||
|---|---|---|---|---|---|---|---|
|
German open-source content-collaboration platform (Nextcloud GmbH, Stuttgart, 2016); fully self-hostable + managed Nextcloud One hosted in DE.
|
STUTTGART · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— |
Freemium
6 € /Mt.
jährliche Abrechnung
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Berlin-based German zero-knowledge cloud (luckycloud GmbH, 2015), own DCs in Berlin/Nuremberg/Frankfurt, ISO 27001 BSI.
|
BERLIN · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
|
Kostenpflichtig |
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German zero-knowledge E2E cloud (Filen Cloud Dienste UG, Recklinghausen, 2021), Tier IV ISO 27001 DCs, no US data, open source apps.
|
DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— |
Freemium
2 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Slovenian cloud storage (Koofr d.o.o., est. 2013), German ISO 27001 data centres, optional client-side encryption via the open-source Koofr Vault, 10 GB free.
|
DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— |
Freemium
0.5 € /Mt.
jährliche Abrechnung
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German cloud storage (STRATO GmbH, United Internet/IONOS group), two German data centres, ISO 27001 + Trusted Cloud, optional zero-knowledge E2E.
|
DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
|
Kostenpflichtig
6 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German-operated (LC by vBoxx GmbH, Frankfurt) Leitz-branded business cloud on its own German data centres (Frankfurt + Mannheim), ISO 27001 (TÜV Nord), AVV available on request.
|
FRANKFURT · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
|
Kostenpflichtig
8.8 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Hetzner Online GmbH's managed Nextcloud, single data centre in Falkenstein, Germany; ISO 27001 + BSI C5 Type 2 certified, from €4.29/month for 1 TB, no annual contract.
|
FALKENSTEIN · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
BSI C5
|
Kostenpflichtig
4.29 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Munich-based budget VPS / dedicated hosting (Contabo GmbH); KKR + Oakley-owned since 2022; 11 global DCs; VPS from €5.50/month on a 24-month term.
|
MUNICH · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— |
Kostenpflichtig
5.5 € /Mt.
jährliche Abrechnung
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Family-founded German hyperscaler alternative (1997), EU DCs in Falkenstein, Nuremberg, Helsinki; ISO 27001 + BSI C5 Type 2; from €5.49/month.
|
GUNZENHAUSEN · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
BSI C5
|
Kostenpflichtig
5.49 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German publicly-listed cloud (IONOS Group SE, Frankfurt + Berlin DCs), first DE provider with both BSI C5 + IT-Grundschutz, Gaia-X member.
|
FRANKFURT · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
BSI C5
+1 weitere
|
Kostenpflichtig
5.04 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German budget VPS and dedicated-server host (netcup GmbH, Karlsruhe; part of Austria's founder-owned Anexia group since 2016); ISO 27001/27701; from €1.84/month.
|
NUREMBERG · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
ISO/IEC 27701
+2 weitere
|
Kostenpflichtig
1.84 € /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German sovereign cloud built by Schwarz Digits (Lidl/Kaufland parent), 4 EU DCs, EU Cloud III €180M winner with SEAL-3 highest rating.
|
NECKARSULM · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
ISO/IEC 27017
+2 weitere
|
Kostenpflichtig |
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Deutsche Telekom's OpenStack public cloud (T-Systems), Biere + Magdeburg DCs, ISO 27001 + BSI C5 + TISAX; rebranded from Open Telekom Cloud.
|
BIERE · DE
Deutschland
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
ISO/IEC 27017
+4 weitere
|
Kostenpflichtig |
Öffentl. AVV
Subprozessoren
Open Source
|
→ |
Auf einen Blick
Kernfakten je Anbieter, geprüft anhand der eigenen Unterlagen des Anbieters.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 6 €/Mon..
Am besten für: Organisationen, die selbst hosten oder gemanagte EU-Infrastruktur nutzen möchten und volle Kontrolle über Daten, Verschlüsselungsschlüssel und Unterauftragsverarbeiter wünschen
-
gehostet in Deutschland, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition.
Am besten für: Kleine und mittlere Unternehmen aus Deutschland und der DACH-Region, die Zero-Knowledge-Speicherung in den eigenen deutschen Rechenzentren eines kleinen inhabergeführten Anbieters suchen
-
gehostet in Deutschland, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, geringe CLOUD-Act-Exposition, ab 2 €/Mon..
Am besten für: datenschutzbewusste Privatpersonen und kleine Teams, die Zero-Knowledge-Speicherung unter deutschem Recht mit Open-Source-Apps und günstigen Preisen suchen
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, geringe CLOUD-Act-Exposition, ab 0.5 €/Mon..
Am besten für: datenschutzbewusste Privatpersonen und kleine Teams, die in Deutschland gehosteten Speicher eines unabhängigen Anbieters suchen, mit optionaler clientseitiger Verschlüsselung über Koofr Vault für sensible Dateien
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 6 €/Mon..
Am besten für: Kleine und mittlere Unternehmen und Privatpersonen in Deutschland, die einen etablierten Großanbieter mit deutschen Rechenzentren und einer optionalen Zero-Knowledge-Verschlüsselungsschicht suchen
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 8.8 €/Mon..
Am besten für: Kleine und mittlere Unternehmen aus Deutschland und der DACH-Region sowie öffentlichkeitsnahe Einrichtungen, die ausschließlich deutschen Datenspeicherort auf der eigenen Infrastruktur des Betreibers mit mehrsprachiger Oberfläche benötigen
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 4.29 €/Mon..
Am besten für: Käufer, die eine günstige, unkomplizierte gemanagte Nextcloud-Instanz wollen, die ausschließlich in Deutschland gehostet wird, vom selben zertifizierten Betreiber wie Hetzners Cloud- und Root-Server, und die keine standardmäßige Zero-Knowledge-Verschlüsselung benötigen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, wesentliche CLOUD-Act-Exposition, ab 5.5 €/Mon..
Am besten für: Preisgünstige VPS und Dedicated Server für unabhängige Entwickler, kleine SaaS-Anbieter und Prosumer, die einen niedrigen Preis über Enterprise-Compliance stellen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 5.49 €/Mon..
Am besten für: Cloud- und Dedicated-Server für EU-Teams, die preiswerte, in Deutschland gehostete Infrastruktur mit Workloads in EU-Rechenzentren suchen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition, ab 5.04 €/Mon..
Am besten für: Cloud-Compute und -Speicher für deutsche KMU und Beschaffer im öffentlichen Sektor, die BSI C5 und IT-Grundschutz von einem Frankfurter Anbieter benötigen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, geringe CLOUD-Act-Exposition, ab 1.84 €/Mon..
Am besten für: Preisgünstige VPS-, ARM64- und AMD-EPYC-Dedicated-Server für unabhängige Entwickler und kleine SaaS-Anbieter, die eine in Deutschland gehostete Infrastruktur mit stundenweiser Abrechnung suchen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition.
Am besten für: Souveräne Cloud-Infrastruktur für EU-Behördenbeschaffung, DORA-regulierte Finanzunternehmen und Großkonzerne, die einen nicht VC-finanzierten deutschen Anbieter bevorzugen.
-
gehostet in Deutschland, verschlüsselt im Ruhezustand, keine CLOUD-Act-Exposition.
Am besten für: Enterprise-OpenStack-Public-Cloud für große DACH-Organisationen und öffentliche Beschaffer in Deutschland, die von AWS, Azure oder GCP migrieren möchten.
Deutsche Käufer sortieren meist nach einem von drei Dingen: Zertifizierung, Preis-Leistung, oder einer Rechenzentrums-Landschaft, die eine Mittelstands-Beschaffungscheckliste benennen kann. Brauchen Sie reine Infrastruktur (IaaS), ist Hetzner ab 5.49 €/Monat der Preis-Leistungs-Referenzpunkt; IONOS bietet einen börsennotierten deutschen Konzern mit BSI C5 und IT-Grundschutz, STACKIT einen Stiftungs-kontrollierten Sovereign-Cloud-Ansatz für regulierte Lasten. Steht BSI C5 in Ihrer Ausschreibung, filtern Sie direkt darauf. Hetzner, IONOS, STACKIT und T Cloud Public führen das Testat, den Nachweis, der in deutschen Ausschreibungen des öffentlichen Sektors und im Mittelstand am häufigsten verlangt wird. Brauchen Sie DSGVO-konformen Datei-Speicher, prüfen Sie luckycloud, STRATO HiDrive und das Open-Source-basierte Nextcloud; die „deutsche” Positionierung eines Speicher-Anbieters bricht am häufigsten in der Unterauftragsverarbeiter-Liste ein, prüfen Sie diese also je Produkt statt je Marke. Ist der physische Rechenzentrums-Standort selbst eine Anforderung, nennen die einzelnen Profile die konkreten Standorte jedes Anbieters (Hetzners Rechenzentren in Falkenstein und Nürnberg etwa); fragen Sie dieses Detail bei jedem Anbieter direkt ab, statt anzunehmen, „in Deutschland gehostet” bedeute überall dasselbe. Sortieren Sie die Tabelle oben nach CLOUD-Act-Risiko, Hosting-Region oder Eigentum, um Ihre Vorauswahl zu treffen, und öffnen Sie dann jedes Profil, um die Kette gegen Ihre eigene Folgenabschätzung zu bestätigen. Brauchen Sie den Blick über Deutschland hinaus? Europäische Cloud-Anbieter deckt die gesamte EU-Vorauswahl ab.
BSI C5 richtig lesen
Der Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue) des Bundesamts für Sicherheit in der Informationstechnik liegt seit 2020 in der überarbeiteten Fassung C5:2020 vor und gliedert sich in 17 Themenbereiche, von der Organisation der Informationssicherheit über Kryptographie und Schlüsselverwaltung bis zu Portabilität und dem Umgang mit Ermittlungsanfragen staatlicher Stellen. Für die Einordnung ist ein Punkt entscheidend: Ein C5-Nachweis ist kein Zertifikat des BSI, sondern ein Testat eines unabhängigen Wirtschaftsprüfers nach dem internationalen Prüfungsstandard ISAE 3000. Das BSI vergibt weder ein Siegel noch führt es ein öffentliches Register; den Prüfbericht erhalten Sie vom Anbieter, in der Regel unter Vertraulichkeit.
Zwei Prüfungstypen sind zu unterscheiden. Ein Testat Typ 1 bestätigt, dass die Kontrollen zu einem Stichtag angemessen ausgestaltet und eingerichtet sind. Ein Testat Typ 2 prüft zusätzlich, ob die Kontrollen über einen Prüfungszeitraum, üblicherweise sechs bis zwölf Monate, tatsächlich wirksam waren. Für eine Beschaffung ist Typ 2 der belastbarere Nachweis. Fragen Sie nach Typ, Prüfungszeitraum und dem abgegrenzten Prüfungsgegenstand: Ein Testat gilt für den geprüften Dienst und die genannten Standorte, nicht automatisch für das gesamte Portfolio eines Anbieters.
Was C5 leistet und was nicht: Der Bericht enthält neben den Kontrollen die sogenannten Umfeldparameter, also Transparenzangaben zu Standort der Datenverarbeitung, Gerichtsstand, eingesetzten Unterauftragsverarbeitern und dem Umgang mit behördlichen Herausgabeverlangen. Genau diese Angaben machen ihn für Datenschutzbeauftragte wertvoll. Ein C5-Testat sagt jedoch nichts darüber aus, wem der Anbieter gehört; auch die deutschen Regionen der US-Hyperscaler verfügen über C5-Testate. Es ersetzt weder den Auftragsverarbeitungsvertrag noch die eigene Datenschutz-Folgenabschätzung, und es deckt die Konfiguration nicht ab, die der Kunde selbst verantwortet.
Zur Abgrenzung von den beiden anderen Nachweisen, die in deutschen Ausschreibungen auftauchen: ISO/IEC 27001 zertifiziert ein Informationssicherheits-Managementsystem, branchenunabhängig, mit einem Zertifikat für einen definierten Geltungsbereich und ohne Herausgabe des Prüfberichts an Kunden; C5 ist cloud-spezifisch und liefert den Bericht. EUCS, das europäische Zertifizierungsschema für Cloud-Dienste auf Grundlage des Cybersecurity Act, soll C5 und das französische SecNumCloud perspektivisch unter ein gemeinsames Dach mit gestuften Vertrauensniveaus bringen. Solange das Schema nicht in Kraft ist, bezeichnet „EUCS” in Anbieterunterlagen in der Regel eine Vorbereitung auf die erwarteten Anforderungen, kein erteiltes Zertifikat; prüfen Sie den aktuellen Stand bei der ENISA, bevor Sie EUCS als Muss-Kriterium in eine Ausschreibung schreiben.
Prüfliste für Datenschutzbeauftragte und Einkauf vor Vertragsschluss
Die folgenden Punkte decken die Fragen ab, an denen deutsche Cloud-Verträge in der Praxis am häufigsten nachverhandelt werden. Jeder Punkt lässt sich vor Unterschrift mit den öffentlichen Unterlagen des Anbieters und einer schriftlichen Rückfrage klären.
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Ist der AVV ohne Vertriebskontakt abrufbar und ohne Sonderverhandlung abschließbar? Enthält er Weisungsrecht, Kontrollrechte, Löschung oder Rückgabe nach Vertragsende und die Regelung zu weiteren Auftragsverarbeitern? Welche juristische Person unterschreibt, eine deutsche Gesellschaft oder eine ausländische Konzerngesellschaft?
- Liste der Unterauftragsverarbeiter und Änderungsmitteilung. Ist die Liste öffentlich, vollständig und mit Standort je Dienst versehen? Wie werden Änderungen mitgeteilt, mit welcher Frist, und besteht ein Widerspruchsrecht mit Sonderkündigung? Prüfen Sie den gesamten Datenpfad: CDN, Monitoring, E-Mail-Versand, Support-Werkzeuge und Zahlungsdienstleister gehören dazu.
- Standort der Rechenzentren und der Support-Teams. Welche Standorte nennt der Anbieter konkret, und ist eine deutsche oder EU-Region der Standard oder eine Option, die aktiv gewählt werden muss? Aus welchen Ländern greift der technische Support auf Kundensysteme zu, und ist dieser Zugriff protokolliert?
- Verschlüsselung und Schlüsselverwaltung. Werden Daten bei Übertragung und im Ruhezustand verschlüsselt, und wer verwaltet die Schlüssel? Anbieterverwaltete Schlüssel, kundenverwaltete Schlüssel (BYOK) und clientseitige Zero-Knowledge-Verschlüsselung haben sehr unterschiedliche Folgen dafür, was der Anbieter überhaupt herausgeben könnte.
- Kündigungs- und Exportbedingungen. Welche Laufzeit und Kündigungsfrist gelten, in welchem Format lassen sich Daten exportieren, welche Löschfristen gelten nach Vertragsende, und wird die Löschung bestätigt? Ein Export in offene Formate ist die praktische Absicherung gegen Anbieterbindung.
- Nachweise. Für welchen Dienst und welche Standorte gelten C5-Testat (Typ 2 mit Prüfungszeitraum), ISO/IEC 27001 (Geltungsbereich des Zertifikats), gegebenenfalls TISAX in der Automobil-Lieferkette oder IT-Grundschutz im öffentlichen Sektor? Lassen Sie sich die Dokumente zeigen, statt auf ein Logo auf der Website zu vertrauen.
- Umgang mit Behördenanfragen. Veröffentlicht der Anbieter einen Transparenzbericht oder ein dokumentiertes Verfahren, welche Gerichte er als zuständig ansieht und ob Kunden über Anfragen informiert werden, soweit das rechtlich zulässig ist?
Die Profile auf dieser Seite beantworten die Punkte 1, 2, 3 und 6 aus den öffentlichen Unterlagen jedes Anbieters; die übrigen Punkte sind vertragsindividuell und sollten schriftlich bestätigt werden.
Häufig gestellte Fragen
Welcher Cloud-Anbieter ist DSGVO-konform?
Unterliegen deutsche Cloud-Anbieter dem US CLOUD Act?
Was ist die beste deutsche Cloud für Unternehmen?
Was bedeutet die BSI-C5-Zertifizierung?
Was ist der Unterschied zwischen einer deutschen Cloud und einer EU-Cloud?
Reicht „Server in Deutschland” für DSGVO-Konformität?
Worin unterscheiden sich BSI C5 und ISO 27001?
Gilt der US CLOUD Act auch für deutsche Tochtergesellschaften von US-Anbietern?
Was ist der Unterschied zwischen Public Cloud, Private Cloud und Managed Hosting bei deutschen Anbietern?
Wie wir jeden Eintrag hier geprüft haben.
Für jedes Produkt prüfen wir die öffentliche DPA, das Unterauftragsverarbeiter-Dokument, die Hosting-Region, Zertifizierungen und die Eigentümerstruktur. Jede Prüfung wird mit Zeitstempel versehen. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.