Ein europäischer Server reicht nicht: wo Daten unbemerkt fließen
E-Mail und Dateien liegen in Europa, doch Website, Smartphones und Tools senden weiter Daten an US-Anbieter. Wo es undicht ist und wie Sie es abdichten.
„Unsere Daten liegen in Europa“ ist ein schöner Satz. Er sagt aber weniger, als es scheint. Auch ein Unternehmen, das E-Mail und Dateien ordentlich bei einem europäischen Anbieter untergebracht hat, sendet oft täglich Daten an US-Unternehmen, ohne dass jemand das entschieden hat.
Wohin Daten unbemerkt fließen
Eine Auswahl der Kanäle, die fast jedes Unternehmen hat:
- Betriebssystem und Bürosoftware. Windows und Microsoft 365 senden Diagnosedaten an Microsoft. Microsoft dokumentiert selbst, dass sich ein Teil davon nicht vollständig abschalten lässt.
- Der Browser. Synchronisierung mit einem Google- oder Microsoft-Konto, Suchmaschinen und Erweiterungen, die mitlesen.
- Die Website. Analytics, Schriften von Google Fonts, CAPTCHAs, eingebettete Videos und Karten sowie CDNs. Bei jedem Besuch geht die IP-Adresse Ihrer Besucher an diese Anbieter.
- Sicherheit und Verwaltung. Virenschutz und EDR, Absturzberichte, Monitoring, Cloud-Logging und Fernwartung.
- Identität. Die Anmeldung über Microsoft Entra oder Google verknüpft jedes Konto mit einem US-Dienst.
- KI-Anbindungen und Plug-ins. Eine KI-Funktion in einem Werkzeug, das Sie bereits nutzen, sendet Ihre Texte oft an ein externes Modell.
- Smartphones. Fast jedes Firmenhandy läuft im Ökosystem von Apple oder Google, mit Backups und Benachrichtigungen über deren Server.
Der Serverstandort Ihrer E-Mail sagt über all diese Datenflüsse nichts aus.
Der Unterschied zwischen Hoffen und Durchsetzen
Der übliche Ansatz sind Richtlinien: Mitarbeitende dürfen keine sensiblen Daten in bestimmte Dienste eingeben, und man wählt Anbieter mit guter Datenschutzerklärung. Das bleibt jedoch die Hoffnung, dass sich jede Anwendung korrekt verhält.
Wirksamer ist es, ausgehenden Datenverkehr technisch zu begrenzen. Alle Verbindungen nach außen laufen dann über eine Firewall oder einen Proxy. Standardmäßig ist nichts erlaubt, außer den Zielen, die Sie ausdrücklich freigeben. Neue oder unbekannte Verbindungen fallen dann sofort auf, und ein Programm kann nicht selbst entscheiden, Daten an einen neuen Anbieter zu senden. Das nennt man default deny. Es macht aus „wir hoffen, dass es gut geht“ ein „technisch geht es nicht anders“.
Beginnen Sie bei dem, was Sie selbst in der Hand haben
- Erstellen Sie ein Verzeichnis aller Software, SaaS-Dienste, Apps und Browsererweiterungen, und klären Sie für jeden Anbieter, wer der letztendliche Eigentümer ist.
- Betrachten Sie die gesamte Kette: nicht nur, wo der Server steht, sondern auch, wo Backups, Support, Logging und Verwaltung angesiedelt sind und welche Unterauftragnehmer Zugriff haben.
- Räumen Sie Ihre Website auf. Hosten Sie Schriften selbst, nutzen Sie europäische oder eigene Analytics, und laden Sie nichts von Dritten ohne Grund.
- Wählen Sie einen Arbeitsplatz, bei dem die Grundlage bereits stimmt, damit Sie nicht für jeden Dienst einzeln klären müssen, wohin die Daten gehen.
- Begrenzen Sie ausgehenden Datenverkehr im Netzwerk, mit einer Liste erlaubter Ziele.
Wie Binadit es selbst macht
Diese Website lädt nichts von Dritten. Schriften, Skripte und Bilder kommen von binadit.work selbst, es gibt kein Tracking und kein Google Analytics. Binadit Workspace läuft auf Servern, die Binadit selbst in niederländischen Rechenzentren betreibt, mit Anmeldung über unseren eigenen Mailserver statt über einen US-Identitätsdienst. E-Mail, Kalender, Dateien, Dokumente, Videokonferenzen und Chat bleiben dadurch in einer einzigen europäischen Umgebung, und die Liste der ausgehenden Ziele, die Sie freigeben müssen, bleibt kurz.
Binadit Workspace ansehen oder lesen Sie, warum ein US-Rechenzentrum in Europa keine Lösung ist.