AI-hosting i Tyskland: Hvad placering virkelig sikrer

Lær hvilke databeskyttelses- og sikkerhedsspørgsmål tysk hosting adresserer, og hvilken yderligere dokumentation der stadig kræves.

Hvad tysk hosting i første omgang betyder

Når en udbyder annoncerer hosting i Tyskland, bør dette henvise til en specifikt navngivet del af deres tjeneste. Input, output eller gemte filer kan behandles på servere i tyske datacentre. Dette er et nyttigt udgangspunkt for organisationer, fordi den fysiske dataplacering lettere kan defineres og kontraktligt specificeres.

Udtrykket alene specificerer dog ikke, hvilke data der rent faktisk forbliver i Tyskland. Logfiler, sikkerhedskopier, supportdata eller kontooplysninger kan behandles på andre systemer. Desuden er den placering, hvor en forretningsmodel drives, ikke automatisk den samme som lagerplaceringen for en kundekonto. Købere bør derfor altid overveje hele tjenesten, ikke kun det datacenter, hvor tekstinput behandles.

Tysk hosting er heller ikke et databeskyttelsesmærke i sig selv. Den generelle forordning om databeskyttelse (GDPR) kræver, at personoplysninger behandles lovligt med klare formål og passende sikkerhedsforanstaltninger. En serverplacering kan reducere risici og forenkle dokumentation. Det gør dog ikke unødvendig dataindsamling eller utilstrækkeligt beskyttet adgang lovlig. Den registreredes rettigheder skal kunne opfyldes i praksis uanset placering. Derfor bør udtrykket altid være knyttet til en præcis beskrivelse af tjenester.

Overvej serverplacering og udbyderens hovedkvarter separat

Et datacenter kan være placeret i Frankfurt, mens kontraktpartneren er baseret i en anden EU-medlemsstat eller uden for Det Europæiske Økonomiske Samarbejdsområde. Disse situationer er ikke automatisk ulovlige. De påvirker dog, hvilken lov der gælder for udbyderen, hvilke koncernselskaber der er involveret, og om udenlandske enheder lovligt eller praktisk kan kræve adgang.

Medarbejdere kan også få adgang til systemer fra et andet land. Fjernvedligeholdelse, fejlfinding og kundesupport skal derfor tages i betragtning. Hvis personoplysninger fra et tredjeland bliver synlige eller tilgængelige, skal denne adgang vurderes som en overførsel til et tredjeland i henhold til kapitel V i GDPR, selvom ingen permanent kopi forlader den tyske server.

Det relevante kontraktspørgsmål er, fra hvilke steder og af hvilke virksomheder personoplysninger må behandles. Dette omfatter opbevaring, løbende behandling, support og sikkerhedskopiering. Et klart svar skelner mellem planlagt behandling og sjældne nødsituationer og specificerer sikkerhedsforanstaltninger. Vage udsagn som "europæisk infrastruktur" lader væsentlige beslutninger stå åbne. En lokationsliste bør derfor specificere den respektive del af tjenesten, der er berørt. Den skal også tydeligt skelne mellem Tyskland, EU og EØS.

Separat behandling og lagring geografisk

Med en AI-baseret sprogtjeneste kan behandling og lagring finde sted på forskellige steder. En tekst kan gemmes i Tyskland, mens den faktiske modelberegning udføres i en anden region. Omvendt kan en forespørgsel blive behandlet i Tyskland, men dens resultat gemmes på en europæisk kundekonto. Lokationsforpligtelsen skal eksplicit navngive begge processer.

Løbende behandling involverer mere end blot det synlige modelkald. Køer, cacher, indholdsfiltre og load balancing-systemer kan indeholde dele af et input eller tekniske identifikatorer. Hvis kun det centrale modellager er placeret i Tyskland, forbliver datastien ufuldstændigt beskrevet. Købere har brug for regionerne for alle komponenter, der kan behandle kundeindhold.

Udtrykkene "data i hvile" og "data under behandling" bør også forklares tydeligt. De må ikke føre til, at kortlivede kopier udelukkes fra forpligtelsen. En garanteret tysk region er særlig robust, hvis udbyderen tydeligt angiver, hvilke midlertidige data der genereres, hvor de er placeret, og hvornår de kan forlade den tilsigtede behandlingssti. Dette inkluderer også automatiske genforsøg af mislykkede anmodninger.

Inkluder sikkerhedskopier og fallback-systemer i forpligtelsen.

Produktionsdata er ikke den eneste kopi af en tjeneste. Sikkerhedskopier, replikaer og gendannelsessystemer kan befinde sig i en sekundær region. Dette beskytter mod afbrydelser, men kan ændre erklæringen vedrørende den tyske datacenterplacering. En udbyder bør oplyse, om backups også udelukkende forbliver i Tyskland eller er distribueret over et større europæisk område.

Det samme gælder for failover-operationer. Hvis et tysk datacenter fejler, kan tjenesten skifte til en anden region. Denne omstilling forbedrer tilgængeligheden, men må ikke implicit fjerne eventuelle kontraktlige placeringsbegrænsninger. Købere bør vide, om tjenesten vil stoppe, fortsætte med begrænset drift eller behandle data i en anden region, hvis tysk kapacitet ikke er tilgængelig.

En pålidelig forpligtelse specificerer de tilladte primære, backup- og alternative regioner. Den beskriver også, om kunder selv kan initiere et regionskift, og hvordan de vil blive informeret om en nødomstilling. Dette giver mulighed for en bevidst beslutning mellem streng dataopbevaring og højere geografisk pålidelighed, snarere end blot at antage begge dele. Ved tilbagevenden til den primære placering skal midlertidige kopier på den alternative placering håndteres korrekt.

Dataoverførsler fra tredjelande slutter ikke ved det tyske datacenter

Kapitel V i GDPR regulerer overførsler af personoplysninger til tredjelande og internationale organisationer. En tysk lagringslokation kan undgå sådanne overførsler, hvis al relevant behandling faktisk forbliver inden for Det Europæiske Økonomiske Samarbejdsområde. Men hvis der er adgange, underleverandører eller andre systemer uden for dette område, skal den specifikke overførsel vurderes separat.

For nogle lande er der en tilstrækkelighedsbeslutning fra Europa-Kommissionen. I andre tilfælde kan passende sikkerhedsforanstaltninger såsom standardkontraktbestemmelser være nødvendige. Disse instrumenter besvarer ikke automatisk alle tekniske risikospørgsmål. Organisationer skal forstå, hvilke data der er berørt, hvilke love der gælder på destinationen, og hvilke yderligere sikkerhedsforanstaltninger der er effektive i det specifikke tilfælde.

Moderselskabet til en europæisk udbyder kan også være relevant for vurderingen. Dets nationalitet er ikke den eneste afgørende faktor; det er snarere de juridiske forpligtelser, instruktionsrettigheder og adgangsmuligheder, der findes. Købere bør derfor ikke automatisk antage, at en tysk server ikke betyder nogen risiko for tredjelande. De bør have den faktiske datasti og de involverede parter forklaret for dem. Regelmæssig adgang bør vurderes anderledes end snævert definerede undtagelsestilfælde. Ikke desto mindre kræver ethvert undtagelsestilfælde et solidt juridisk og teknisk grundlag.

Søg logfiler og operationelle data geografisk.

Tekniske logfiler gemmes ofte separat fra den faktiske tekstinput. De kan indeholde konto-id'er, tidsstempler, IP-adresser, fejlmeddelelser eller i nogle tilfælde uddrag af indhold. Hvis udbyderen derfor kun angiver placeringen af kundedatabasen, forbliver det uklart, hvor personlige driftsdata gemmes, og hvilket team der analyserer dem.

Systemer til misbrugsdetektion, præstationsmåling og support kan også bruge deres egne regioner. En tysk modelinstans garanterer ikke, at enhver diagnose også udføres i Tyskland. Købere bør forhøre sig om placeringen af disse driftsdata og skelne mellem, om logfiler kun indeholder tekniske identifikatorer eller faktisk dele af det indtastede indhold.

Placeringsforpligtelsen bør eksplicit omfatte aktive logfiler, arkiverede logfiler og deres sikkerhedskopier. Undtagelser for sikkerhedsanalyser kræver også specificerede placeringer, begrænset adgang og sporbar lagring. Hvis udbyderen bruger et centralt analyseværktøj uden for den forpligtede region, skal denne datasti også evalueres. Først da beskriver tysk hosting mere end blot placeringen af det synlige modelkald.

Placering af nøgler og administrativ adgang

Kryptering supplerer placeringsforpligtelsen, men erstatter den ikke. Nøgler kan administreres i Tyskland, mens autoriseret personale får adgang til dem via et driftsteam i et andet land. Omvendt kan en global nøgleudbyder sikre en tysk dataregion. Derfor bør købere vide, hvor nøgler opbevares og administreres, og hvilke enheder der kan godkende deres brug.

Administrativ adgang fortjener samme geografiske præcision som serveradgang. Et driftsteam i Tyskland, en vagttjeneste i EØS og et supportteam i et tredjeland resulterer i forskellige datastier. Kontraktdokumenterne bør skelne mellem regelmæssig adgang, nødadgang og ren systemovervågning og i hvert tilfælde forklare, om klartekst kan ses.

Beviser kan understøtte disse udsagn, hvis omfanget dækker de pågældende systemer og regioner. BSI C5 kræver gennemsigtighed vedrørende geografiske dataplaceringer og outsourcede funktioner i systembeskrivelsen. For beslutningen om valg af lokation er det afgørende, om den indsendte rapport nøjagtigt beskriver det bookede tyske miljø, ikke hvor mange generiske certifikater udbyderen besidder. Revisionsperioden bør også dække det aktuelt implementerede miljø.

Synliggørelse af koncernselskaber og supportsteder

En udbyder kan drive den tyske infrastruktur gennem et lokalt datterselskab og samtidig indhente support, udvikling eller sikkerhedsanalyse fra andre koncernselskaber. Det fælles brandnavn skjuler let denne geografiske fordeling. Købere har derfor ikke kun brug for den kontraktlige partners placering, men også placeringen af de teams, der rent faktisk ser kundedata eller administrerer adgang til systemer.

Support er særligt relevant, fordi kunder ofte deler skærmbilleder, teksteksempler eller eksporterede filer der. Selv hvis produktionsplatformen drives udelukkende i Tyskland, kan et globalt ticketingsystem åbne op for nye dataveje. Sikker transmission, regional behandling og klare begrænsninger for synligt indhold bør være en del af den samme placeringsbeskrivelse.

Generelle krav til databehandlere og underleverandører bør inkluderes i detaljer i gennemgangen af databehandleraftalen (DPA). For tysk hosting er et mere specifikt spørgsmål altafgørende: Hvilken deltagende virksomhed er autoriseret til at få adgang til hvilke data fra hvilket land? Dette svar skal også dække ændringer i support- eller vagtteams, ikke kun udskiftning af et datacenter. Tidsbegrænset projektadgang bør også inkluderes i denne beskrivelse.

Kontraktuelt sikre regionsgarantier og placeringsverifikation

En regionsvalgmulighed i produktgrænsefladen er nyttig, men lettere at ændre end en kontraktlig garanti. Aftalen bør specificere, hvilke datatyper og behandlingstrin der er knyttet til Tyskland. Udtryk som "standard" eller "foretrukket" giver plads til undtagelser. Hvis sådanne undtagelser er nødvendige, kræver de klare betingelser og underretning.

Placeringsverifikation kan udledes af en systembeskrivelse, en relevant revisionsrapport og tekniske oplysninger. De bør dække produktiv behandling, lagring, sikkerhedskopier, logning og administrativ adgang samlet. En faktura til datacenteret beviser kun, at infrastruktur i Tyskland anvendes, ikke at alle kundedata udelukkende behandles der.

Ændringer skal også kunne spores. Nye regioner, ændrede failover-regler eller et flyttet supportteam kan påvirke den oprindelige vurdering. En kontraktlig forpligtelse til at give oplysninger giver mulighed for en gennemgang, før datastien ændres. Dette sikrer, at forpligtelsen til tysk hosting forbliver verificerbar i hele brugsperioden og ikke kun dokumenteres på salgstidspunktet. Regelmæssige placeringsbekræftelser kan effektivt supplere dette bevis.

Tysk hosting er en nøglekomponent i en fornuftig beslutning.

En modeloperation i Tyskland kan give organisationer en reel fordel. Den etablerer en klar geografisk forbindelse, kan reducere dataoverførsler til tredjelande og forenkler visse kontraktkrav. Denne fordel er størst, når input, output, backups, logs og support betragtes samlet og transparent begrænses. Den geografiske forpligtelse bør forblive bindende i hele kontraktperioden. Den bør også eksplicit dække alle fremtidige funktioner i den bookede tjeneste.

Derfor er flere præcise svar afgørende for udvælgelsesprocessen. Hvem er de kontraherende parter og databehandlere? Hvilke underleverandører er involveret? Hvor kan personer og systemer få adgang til data? Er indhold lagret eller trænet? Hvilke sikkerhedscertificeringer dækker specifikt den bookede tjeneste? Kun sammen beskriver disse svar det faktiske beskyttelsesniveau, der tilbydes.

Den bedste beslutning kombinerer placering med formålet og risikoen ved den tilsigtede anvendelse. Offentlige hjemmesidetekster har andre krav end personalefiler eller lægefaglig rådgivning. Tysk hosting erstatter ikke denne klassificering, men den kan effektivt understøtte den. Når markedsføringsløfter omsættes til klare kontrakter og verificerbare sikkerhedsforanstaltninger, bliver placering en robust egenskab snarere end blot en etiket. Denne klarhed letter også senere ændringer af tjenesten eller dens brug. Den angiver også, hvornår en ny placeringsvurdering er nødvendig.

Autoritative kilder

  1. Generel forordning om databeskyttelse (GDPR), især artikel 5, 28, 32 og 44
  2. Forbundskommissær for databeskyttelse og informationsfrihed (BfDI): Modelaftale for databehandling
  3. Forbundskontoret for informationssikkerhed (BSI): Cloud Computing Compliance Criteria Catalog C5
  4. Forbundskontoret for informationssikkerhed (BSI): Minimumsstandard for brug af eksterne cloudtjenester

Begynd at bruge Simple8 gratis.

Opret din gratis konto og brug op til 15.000 tegn gratis hver måned.