Cloud-LösungenDatenschutz nicht vergessen

Ihren Cloud-Dienstleister sollten Kommunen sorgfältig auswählen.
(Bildquelle: PEAK Agentur für Kommunikation)
Software in die Cloud zu verlagern, ist technisch kein Problem mehr. Bei Online-Speichern dient die Cloud quasi als Festplatte im Internet, Cloud Software geht noch einen Schritt weiter. Hier werden nicht nur die Daten in der Cloud gespeichert, sondern auch die Anwendungsprogramme. Sie werden beim Cloud-Dienstleister installiert und in dessen Rechenzentrum ausgeführt. Eine Cloud-Lösung beispielsweise für Bibliotheken bietet das Unternehmen datronic IT-Systeme an. Diese Art der Datenverarbeitung hat handfeste Vorteile. Zum Beispiel muss sich der Kunde nicht mehr um Wartung, Backups oder das Einspielen von Updates kümmern. Oft können auch die finanziellen und personellen Mittel nicht aufgebracht werden oder das nötige Know-how fehlt, um in Eigenregie die hochkomplexen Anforderungen an die IT-Sicherheit sowie Hard- und Software zu erfüllen. Entscheidet sich ein Kunde für eine Cloud-Lösung, obliegen die Anschaffung leistungsfähiger Hardware sowie die Sorge für die notwendigen Maßnahmen zur Verfügbarkeit und zur Sicherheit dem Cloud-Dienstleister. Er kümmert sich um alle Komponenten und sorgt dafür, dass alles nach neuestem Stand der Technik umgesetzt wird. Ein weiterer Vorteil: Der Nutzer kann von überall auf die Daten und Dienste zugreifen. Beim Cloud Computing gibt der Kunde ein erhebliches Maß an Kontrolle über seine geschäftlichen und privaten Daten sowie Anwendungen an den Dienstleister ab. Hier gilt es, die Vorteile mit dem Risiko abzuwägen. Es sollte überprüft werden, ob der Grad der Ausfallsicherheit beim Cloud-Dienstleister ausreichend hoch ist. Denn wenn die Internet-Leitung ausfällt, kann der Kunde nicht auf seine Daten zugreifen. Die Maßnahmen des Cloud-Dienstleisters zum Schutz vor Viren und Hackern sind ebenso zu hinterfragen.
Kriterien erfüllt?
Ferner sollten die Daten im Internet verschlüsselt übertragen werden und die Kundendaten vor dem unberechtigten Zugriff Dritter geschützt sein. Auch ist zu überprüfen, ob weitere Dienstleister in die Cloud-Lösung involviert sind. Die Erreichbarkeit des Supports gehört ebenfalls zur Risikoabwägung: Ist dessen Erreichbarkeit zu den Geschäftszeiten ausreichend oder ist ein 24-Stunden-Support notwendig? Nicht zuletzt sind passende Schnittstellen zur Rückübertragung oder zur Löschung der Daten bei Beendigung des Vertragsverhältnisses zu bedenken. Ein guter Cloud-Dienstleister beantwortet diese Fragen umfassend und legt seine Schutzmaßnahmen transparent dar. In der Praxis können Cloud-Dienstleister meist eine höhere Ausfallsicherheit oder ein deutlich höheres Sicherheitsniveau bieten, als es beispielsweise kleineren Bibliotheken normalerweise zur Verfügung steht. Datenschutz basiert nicht nur auf IT-Sicherheit. Sind bei der Verarbeitung in der Cloud personenbezogene Daten betroffen, müssen die Regeln des Bundesdatenschutzgesetzes (BDSG) und der Landesdatenschutzgesetze beachtet werden. Beispielsweise muss der Cloud-Dienstleister seine Mitarbeiter auf das Datengeheimnis verpflichten. Es sind schriftliche Vereinbarungen zu treffen, wie der Dienstleister mit den Kundendaten umgehen soll und darf. Die Daten dürfen auch nicht ohne weiteres in Drittländern außerhalb der EU gespeichert werden. Idealerweise sollte der Speicher- und Verarbeitungsort in Deutschland sein. Sind personenbezogene Daten betroffen, können deutsche Institutionen die Cloud-Angebote mit Datenverarbeitung in Drittländern wie den USA, Indien oder China, meist gar nicht oder nur sehr aufwendig datenschutzgerecht nutzen.
Schriftliche Vereinbarung
Diese und andere Vorgaben sind schriftlich in der Vereinbarung zur Auftragsdatenverarbeitung (ADV) festzuhalten. Welche Inhalte die Vereinbarung regeln muss, legt der Gesetzgeber im §11 BDSG und den entsprechenden Landesgesetzen fest. Die Verantwortung, eine passende ADV-Vereinbarung abzuschließen, liegt beim Cloud-Kunden als Auftraggeber. Fehlt eine solche und es werden dennoch personenbezogene Daten in die Cloud verlagert, kann das ein Bußgeld durch die Datenschutzaufsichtsbehörde für den Auftraggeber nach sich ziehen. Es lohnt sich überdies bei Cloud-Lösungen beim Dienstleister nach einer passenden ADV-Vereinbarung zu fragen. Gut vorbereitete Anbieter haben auf ihre Dienstleistung zugeschnittene Vereinbarungen vorformuliert. Der Kunde sollte dann prüfen, ob die darin enthaltenen Vorgaben seinen Ansprüchen genügen. Das Unternehmen datronic kommt den Anforderungen der IT-Sicherheit und des Datenschutzes nach, indem es für seine Cloud-Lösungen ein Server-Zentrum in Deutschland garantiert. Die Sicherheit der Kundendaten bei der Übertragung wird unter anderem durch die Verschlüsselung und den Einsatz von Firewalls gewährleistet. Empfehlenswert ist darüber hinaus, dass der Cloud-Dienstleister unabhängig von einer gesetzlichen Pflicht einen Datenschutzbeauftragten bestellt hat. Da er unabhängig agiert und im Unternehmen die Einhaltung des Datenschutzes kotrolliert, bedeutet der Datenschutzbeauftragte eine zusätzliche Kontrollinstanz beim Dienstleister vor Ort. Ebenso ist er Ansprechpartner für die Kunden, wenn sie Fragen zur datenschutzkonformen Verarbeitung personenbezogener Daten haben.
Dieser Beitrag ist in der Februar-Ausgabe von Kommune21 erschienen. Hier können Sie ein Exemplar bestellen oder die Zeitschrift abonnieren.
Kreis Paderborn: Systematisches Prozessmanagement
[17.07.2025] Um Wissen in der Verwaltung zu halten und deren Abläufe zu optimieren, hat der Kreis Paderborn ein professionelles Prozessmanagement eingeführt. Für den Projekterfolg waren eine aktive interne Kommunikation und die Unterstützung durch den Verwaltungsvorstand entscheidend. mehr...
Urbane Datenplattformen: Wichtiger Schlüssel
[15.07.2025] Urbane Datenplattformen sind der Schlüssel zu einer nachhaltigen Stadtentwicklung und Bürgerbeteiligung. Die Einführung und Nutzung bringen für Kommunen neben vielen Mehrwerten jedoch auch Herausforderungen mit sich. mehr...
Kreis Traunstein: Weblösung reduziert Arbeitslast
[08.07.2025] Eine speziell auf die Verwaltung von Asylbewerbern, Unternehmen und gemeinnützigen Trägern ausgerichtete Weblösung unterstützt Kommunen bei der Koordination gemeinnütziger Aufgaben. Sie setzt auf Automatisierung und Künstliche Intelligenz (KI) und wurde gemeinsam mit dem Kreis Traunstein entwickelt. mehr...
Cadolzburg: Signieren ohne Tinte
[03.07.2025] Seit über einem Jahr nutzt die Marktgemeinde Cadolzburg den Signaturservice der Anstalt für Kommunale Datenverarbeitung in Bayern (AKDB). Um Zertifikate selbstständig ausstellen und administrieren zu können, führte sie 2025 ergänzend das Zertifikatsportal des IT-Dienstleisters ein. mehr...
Digitale Souveränität: Ist die Schmerzgrenze erreicht?
[02.07.2025] Auf dem Zukunftskongress Staat & Verwaltung diskutierten Experten in der vergangenen Woche den aktuellen Stand bei der digitalen Souveränität. Diese ist durch geopolitische Verschiebungen wieder ins Blickfeld der Politik geraten. Ob die Marktdominanz von US-Konzernen bei Netzen und Software in der öffentlichen Verwaltung überwunden werden kann, erscheint indes weiter ungewiss. mehr...
KGSt: Kritik an Deutscher Verwaltungscloud
[01.07.2025] Die KGSt unterstützt die Deutsche Verwaltungscloud grundsätzlich – sieht aber Nachbesserungsbedarf bei Steuerung, Wirtschaftlichkeit und technischer Umsetzung. mehr...
Nordrhein-Westfalen: Digital-Index für das Ruhrgebiet
[01.07.2025] Erstmals wurde für die 53 Kommunen im Ruhrgebiet ein Digital-Index erstellt. Er nimmt verschiedene Themenfelder in den Blick, darunter die Bereiche Forschung, Beschäftigung, Unternehmen und Infrastruktur. Auch wurde das Gebiet mit elf anderen Metropolregionen in Deutschland verglichen. mehr...
Nürnberg: AutiSta aus der AKDB Cloud
[23.06.2025] Auf AutiSta als Software-as-a-Service bei der AKDB setzt die Stadt Nürnberg. Im Rahmen des Projekts hat die Frankenmetropole eng mit dem Fachverfahrenshersteller und dem IT-Dienstleister zusammengearbeitet. mehr...
GIS Consult / RIB IMS: CAFM-System mit GIS-Anbindung
[19.06.2025] Die Unternehmen RIB IMS und GIS Consult haben die bidirektionale Systemintegration der CAFM-Software RIB FM und des Geo-Informationssystems Smallworld GIS ausgeweitet. Flurstücke lassen sich somit grafisch visualisieren und darüber Prozesse für Verwaltungsaufgaben aller Art managen. mehr...
E-Rechnungspflicht: So gelingt die Umstellung
[17.06.2025] Mit der Einführung der E-Rechnungspflicht im B2B-Bereich erwartet Kommunen ein deutlicher Anstieg eingehender E-Rechnungen. Angesichts dessen hat der Softwarehersteller xSuite sein Angebot in diesem Bereich ausgebaut und setzt dabei auch auf eine Cloudplattform. mehr...
Föhr-Amrum: Mit vereinten Kräften
[28.05.2025] Das Amt Föhr-Amrum hat vor rund einem Jahr eine Verwaltungskooperation mit dem Land Schleswig-Holstein getroffen. Die ersten Ergebnisse sind vielversprechend. mehr...
IT.NRW: Basis der Modernisierung
[26.05.2025] Mit einer föderal anschlussfähigen Multi-Cloud-Architektur unterstützt IT.NRW den Aufbau interoperabler IT-Strukturen, entwickelt standardisierte Verwaltungsdienste und trägt zur sicheren Digitalisierung in Nordrhein-Westfalen und darüber hinaus bei. mehr...
Freudenberg: Bürgerbüro arbeitet effizienter
[26.05.2025] Ein neues Terminvereinbarungs- und Besucherleitsystem optimiert in der Stadt Freudenberg die Arbeitsabläufe im Bürgerbüro. Das kommt nicht nur den Verwaltungsmitarbeitenden, sondern auch den Bürgerinnen und Bürgern zugute. mehr...
Hüttener Berge: Digitale Überzeugungstäter
[15.05.2025] Als eine der ersten Kommunen in Schleswig-Holstein hatte das Amt Hüttener Berge eine Digitalisierungsstrategie und hat inzwischen zahlreiche Maßnahmen seiner Digitalen Agenda umgesetzt. Die gewonnenen Erkenntnisse kommen auch anderen Kommunen zugute. mehr...
Ennepe-Ruhr-Kreis: Interkommunales Prozessmanagement
[14.05.2025] In einem interkommunalen Projekt widmen sich der Ennepe-Ruhr-Kreis und die Städte Witten, Hattingen, Gevelsberg, Wetter und Sprockhövel dem Prozessmanagement. Unter anderem wollen sie ein gemeinsames Prozessregister aufbauen. Der Austausch zwischen den Teilnehmenden ist ein zentraler Aspekt des Vorhabens. mehr...