<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Drittstaaten-Zugriff on Dr. Christian Knebel</title><link>https://dr-christian-knebel.de/tags/drittstaaten-zugriff/</link><description>Recent content in Drittstaaten-Zugriff on Dr. Christian Knebel</description><generator>Hugo -- gohugo.io</generator><language>de-de</language><lastBuildDate>Mon, 28 Feb 2022 20:00:00 +0100</lastBuildDate><atom:link href="https://dr-christian-knebel.de/tags/drittstaaten-zugriff/index.xml" rel="self" type="application/rss+xml"/><item><title>Krieg in der Ukraine. Digitale Souveränität in neuem Licht. – Februar 2022 im E-Government-Rückblick.</title><link>https://dr-christian-knebel.de/posts/2022-02-monatsrueckblick/</link><pubDate>Mon, 28 Feb 2022 20:00:00 +0100</pubDate><guid>https://dr-christian-knebel.de/posts/2022-02-monatsrueckblick/</guid><description>&lt;p&gt;Am 24. Februar beginnt der russische Angriff auf die Ukraine. Was das für die europäische Sicherheitsarchitektur bedeutet, wird in diesen Tagen intensiv diskutiert. Was es für die digitale Infrastruktur der deutschen öffentlichen Verwaltung bedeutet, wird zunächst weniger laut besprochen. Zu Unrecht.&lt;/p&gt;
&lt;p&gt;Die Frage, wer welche Daten öffentlicher Verwaltungen auf welchen Servern unter welchem Rechtsrahmen speichert, war vorher eine Compliance-Frage. Ab jetzt ist sie eine geopolitische.&lt;/p&gt;
&lt;h2 id="was-der-ukraine-krieg-für-die-öffentliche-it-infrastruktur-bedeutet"&gt;Was der Ukraine-Krieg für die öffentliche IT-Infrastruktur bedeutet&lt;/h2&gt;
&lt;p&gt;Die meisten deutschen Bundesbehörden, Länder und Kommunen nutzen Cloud-Dienste oder Software von US-amerikanischen Anbietern: Microsoft 365, AWS, Google Workspace in unterschiedlichen Varianten. Das ist kein Vorwurf. Es sind oft die leistungsfähigsten und am besten unterstützten Lösungen auf dem Markt.&lt;/p&gt;
&lt;p&gt;Das Problem ist struktureller Natur. Der
&lt;a href="https://www.justice.gov/dag/cloud-act-resources"
target="_blank" rel="noopener noreferrer"
&gt;
CLOUD Act
&lt;/a&gt; von 2018 erlaubt US-Behörden unter bestimmten Umständen den Zugriff auf Daten von US-Unternehmen, auch wenn diese in Europa gespeichert sind. Das war vorher ein Datenschutzproblem. Im Kontext eines geopolitischen Konflikts wird es zu einer Infrastrukturrisikofrage.&lt;/p&gt;
&lt;p&gt;Was öffentliche IT-Verantwortliche jetzt tun können: Das ist nicht der Moment für einen sofortigen Microsoft-Ausstieg. Das wäre operativ nicht umsetzbar und würde mehr Schaden als Nutzen bringen. Der richtige Schritt ist eine ehrliche Inventur: Welche Systeme haben welche Abhängigkeiten? Welche Daten liegen wo? Welche Verträge enthalten Exit-Klauseln? Diese Inventur schafft die Grundlage für einen mittelfristigen Migrationsplan, der machbar ist, statt einen Sofortausstieg, der es nicht ist.&lt;/p&gt;
&lt;h2 id="was-gaia-x-dazu-beitragen-kann-und-was-nicht"&gt;Was GAIA-X dazu beitragen kann und was nicht&lt;/h2&gt;
&lt;p&gt;
&lt;a href="https://gaia-x.eu/"
target="_blank" rel="noopener noreferrer"
&gt;
GAIA-X
&lt;/a&gt; ist die europäische Antwort auf US-Cloud-Dominanz. Oder zumindest soll es das sein. Das Konsortium aus europäischen Unternehmen, Forschungseinrichtungen und Behörden arbeitet an einem Framework für einen europäischen Datenraum, der europäisches Recht respektiert.&lt;/p&gt;
&lt;p&gt;Das Problem: GAIA-X ist ein Framework, keine Cloud. Es definiert Standards und Zertifizierungsprozesse, betreibt aber keine Infrastruktur. Wer eine sichere Alternative zu AWS braucht, findet in GAIA-X keinen Anbieter, sondern eine Spezifikation, die europäische Anbieter erfüllen können, wenn sie wollen.&lt;/p&gt;
&lt;p&gt;Das ist nicht wertlos. Ein gemeinsamer Standard, der europäische Datenschutzregeln operationalisiert und Herstellerabhängigkeiten dokumentiert, ist eine Grundlage für informiertere Beschaffungsentscheidungen. Aber er ist kein Schnellschuss-Ersatz für AWS und Azure.&lt;/p&gt;
&lt;p&gt;Was hilft: Der Fokus auf konkrete Bundescloud-Alternativen, also Rechenzentrumkapazitäten, die unter deutschem oder europäischem Recht operieren und für Verwaltungsdaten geeignet sind. Die
&lt;a href="https://www.bwi.de/"
target="_blank" rel="noopener noreferrer"
&gt;
BWI
&lt;/a&gt; und die Infrastrukturen von Dataport oder ITDZ Berlin zeigen, dass solche Alternativen existieren. Was fehlt, ist der politische Wille, sie systematisch zu skalieren.&lt;/p&gt;
&lt;h2 id="was-das-für-die-nächste-beschaffungsentscheidung-bedeutet"&gt;Was das für die nächste Beschaffungsentscheidung bedeutet&lt;/h2&gt;
&lt;p&gt;Wer gerade eine IT-Beschaffung vorbereitet, sollte zwei Fragen ergänzen, die bisher optional waren.&lt;/p&gt;
&lt;p&gt;Erstens: Unter welchem Rechtsrahmen operieren Daten, die in diesem System verarbeitet werden? DSGVO-Konformität allein reicht nicht mehr als Antwort. Der CLOUD Act und ähnliche Drittstaaten-Zugriffsgesetze sind ein eigenes Risikofeld.&lt;/p&gt;
&lt;p&gt;Zweitens: Wie sieht der Exit-Plan aus? Nicht als theoretische Option, sondern als konkrete Beschreibung, wie Daten und Prozesse in ein anderes System überführt werden könnten, wenn nötig. Wer das heute nicht beschreiben kann, hat sich in eine Abhängigkeit manövriert, die nicht zwangsläufig teuer war, aber im Ernstfall teuer wird.&lt;/p&gt;
&lt;p&gt;Diese Fragen jetzt zu stellen, ist kein Panikmodus. Es ist Infrastruktur-Hygiene, die aus guten Gründen jetzt auf der Agenda steht.&lt;/p&gt;
&lt;h2 id="hat-sie-das-thema-interessiert"&gt;Hat Sie das Thema interessiert?&lt;/h2&gt;
&lt;p&gt;Wenn die Souveränitätsfrage für Ihre IT-Infrastruktur gerade konkret wird und Sie einen Austausch suchen, der nicht mit einem Produkt endet: Das Kontaktformular unten ist der schnellste Weg zu mir.&lt;/p&gt;</description></item><item><title>Schrems II: Privacy Shield ungültig. Was das für öffentliche IT bedeutet. – Juli 2020 im E-Government-Rückblick.</title><link>https://dr-christian-knebel.de/posts/2020-07-monatsrueckblick/</link><pubDate>Fri, 31 Jul 2020 20:00:00 +0200</pubDate><guid>https://dr-christian-knebel.de/posts/2020-07-monatsrueckblick/</guid><description>&lt;p&gt;Am 16. Juli 2020 erklärt der [Europäische Gerichtshof das
&lt;a href="https://www.bfdi.bund.de/DE/Fachthemen/Internationalternationales/EuropaeischeDatenschutzreform/PrivacyShield/PrivacyShield-node.html"
target="_blank" rel="noopener noreferrer"
&gt;
Privacy Shield
&lt;/a&gt; für ungültig](
&lt;a href="https://curia.europa.eu/juris/document/document.jsf?text=&amp;amp;docid=228677&amp;amp;pageIndex=0&amp;amp;doclang=DE&amp;amp;mode=lst&amp;amp;dir=&amp;amp;occ=first&amp;amp;part=1&amp;amp;cid=14530%29"
target="_blank" rel="noopener noreferrer"
&gt;
https://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=228677&amp;pageIndex=0&amp;doclang=DE&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=14530)
&lt;/a&gt;. Das Urteil in der Rechtssache C-311/18 (
&lt;a href="https://curia.europa.eu/juris/document/document.jsf?docid=228677&amp;amp;doclang=DE"
target="_blank" rel="noopener noreferrer"
&gt;
Schrems II
&lt;/a&gt;) beendet sofort die Rechtsgrundlage für Datenübermittlungen in die USA auf Basis des Privacy Shield. Betroffen: alle Organisationen, die personenbezogene Daten von EU-Bürger:innen auf US-Servern oder über US-Dienste verarbeiten.&lt;/p&gt;
&lt;p&gt;Betroffen, in unterschiedlichem Ausmaß, sind fast alle deutschen Bundesbehörden, Länder und Kommunen.&lt;/p&gt;
&lt;h2 id="was-das-urteil-konkret-bedeutet"&gt;Was das Urteil konkret bedeutet&lt;/h2&gt;
&lt;p&gt;Der EuGH stellt fest: Die USA gewährleisten kein angemessenes Datenschutzniveau. Behörden wie NSA und FBI haben Zugriff auf Daten, der mit EU-Grundrechten nicht vereinbar ist. Das Privacy Shield, das diesen Mangel rechtsformell überspielen sollte, ist deshalb nichtig.&lt;/p&gt;
&lt;p&gt;Was das für öffentliche Verwaltungen bedeutet: Wer US-Cloud-Dienste nutzt, etwa Microsoft 365, AWS oder Google Workspace, kann sich nicht mehr auf das Privacy Shield berufen. Als verbleibende Rechtsgrundlage kommen Standardvertragsklauseln (SCC) in Frage, aber der EuGH macht klar: Auch SCCs helfen nicht, wenn das Zielland strukturell keinen ausreichenden Schutz bietet.&lt;/p&gt;
&lt;p&gt;Was das in der Praxis bedeutet: Datenschutzbehörden sind jetzt gefordert, Übermittlungen zu prüfen. Wer Microsoft 365 nutzt und personenbezogene Daten verarbeitet, steht vor einer Compliance-Frage ohne eindeutige Antwort.&lt;/p&gt;
&lt;h2 id="was-öffentliche-it-verantwortliche-jetzt-tun-sollten"&gt;Was öffentliche IT-Verantwortliche jetzt tun sollten&lt;/h2&gt;
&lt;p&gt;Die falsche Reaktion: Panic Procurement. Alle Microsoft-Verträge sofort kündigen, Open-Source-Alternativen in sechs Wochen einführen. Das ist nicht machbar und würde mehr Schaden als Nutzen bringen.&lt;/p&gt;
&lt;p&gt;Die richtige Reaktion: Eine Inventur der Datentransfers in die USA, gegliedert nach Sensitivität der verarbeiteten Daten. Welche Systeme verarbeiten besonders schützenswerte Kategorien? Personalakten, Gesundheitsdaten, Sozialdaten? Diese haben höchste Priorität für eine Migration.&lt;/p&gt;
&lt;p&gt;Für weniger sensitive Daten: Klärung mit dem jeweiligen Datenschutzbeauftragten, welche SCCs unter welchen Bedingungen als vorläufige Rechtsgrundlage akzeptiert werden. Das ist keine dauerhafte Lösung, aber es verschafft Zeit für eine strukturierte Migration.&lt;/p&gt;
&lt;p&gt;Der mittelfristige Pfad: europäische oder deutsche Cloud-Anbieter für sensitive Verwaltungsdaten, US-Dienste wo unvermeidlich für unkritische Anwendungen, und ein klarer Zeitplan für die Verschiebung der Grenze.&lt;/p&gt;
&lt;h2 id="was-schrems-ii-für-gaia-x-und-die-ozg-strategie-bedeutet"&gt;Was Schrems II für
&lt;a href="https://gaia-x.eu/"
target="_blank" rel="noopener noreferrer"
&gt;
GAIA-X
&lt;/a&gt; und die OZG-Strategie bedeutet&lt;/h2&gt;
&lt;p&gt;Das Schrems-II-Urteil gibt der GAIA-X-Initiative politischen Rückenwind, den sie vorher nur bedingt hatte. Ein europäischer Datenraum mit GDPR-konformer Infrastruktur ist nach Schrems II keine strategische Vision, sondern eine rechtliche Notwendigkeit für alle, die Compliance dauerhaft sicherstellen wollen.&lt;/p&gt;
&lt;p&gt;Für OZG: Neue Dienste, die im Rahmen des Konjunkturpakets entwickelt werden, sollten von Anfang an auf Infrastruktur laufen, die Schrems-II-konform ist. Was heute auf US-Infrastruktur aufgebaut wird, muss morgen migriert werden. Das ist keine Zukunftsprognose, sondern die Lehre aus dem Juli 2020.&lt;/p&gt;
&lt;h2 id="hat-sie-das-thema-interessiert"&gt;Hat Sie das Thema interessiert?&lt;/h2&gt;
&lt;p&gt;Wenn Schrems II Ihre IT-Strategie gerade unter Druck setzt und Sie wissen wollen, welche Schritte realistisch und in welcher Reihenfolge sinnvoll sind: Das Kontaktformular unten macht den ersten Schritt einfach.&lt;/p&gt;</description></item></channel></rss>