AI-hosting i Tyskland: Vad platsen verkligen garanterar

Lär dig vilka frågor om dataskydd och säkerhet som tysk hosting besvarar och vilken ytterligare dokumentation som fortfarande krävs.

Vad tysk hosting initialt betyder

När en leverantör annonserar hosting i Tyskland bör detta hänvisa till en specifikt namngiven del av deras tjänst. Indata, utdata eller lagrade filer kan bearbetas på servrar i tyska datacenter. Detta är en bra utgångspunkt för organisationer eftersom den fysiska dataplatsen kan definieras och specificeras kontraktuellt.

Termen ensam anger dock inte vilka data som faktiskt finns kvar i Tyskland. Loggar, säkerhetskopior, supportdata eller kontoinformation kan bearbetas på andra system. Dessutom är platsen där en modell drivs inte automatiskt densamma som lagringsplatsen för ett kundkonto. Därför bör köpare alltid beakta hela tjänsten, inte bara databehandlingsplatsen.

Tysk hosting är inte i sig ett dataskyddsmärke. Den allmänna dataskyddsförordningen (GDPR) kräver att personuppgifter behandlas lagligt, för tydliga syften och med lämpliga skyddsåtgärder. En serverplats kan minska risker och förenkla dokumentation. Det gör dock inte onödig datainsamling eller otillräckligt skyddad åtkomst laglig. Den registrerades rättigheter måste också vara praktiskt uppfyllda oavsett plats. Därför bör termen alltid kopplas till en exakt beskrivning av tjänster.

Betrakta serverplats och leverantörens huvudkontor separat.

Ett datacenter kan vara beläget i Frankfurt, medan avtalspartnern är baserad i en annan EU-medlemsstat eller utanför Europeiska ekonomiska samarbetsområdet. Dessa situationer är inte automatiskt otillåtna. De påverkar dock vilken lag som gäller för leverantören, vilka koncernbolag som är inblandade och om utländska myndigheter lagligt eller praktiskt kan kräva åtkomst.

Anställda kan också få åtkomst till system från ett annat land. Fjärrunderhåll, felsökning och kundsupport måste därför beaktas. Om personuppgifter från ett tredjeland blir synliga eller tillgängliga måste denna åtkomst bedömas som en överföring till ett tredjeland i enlighet med kapitel V i GDPR, även om ingen permanent kopia lämnar den tyska servern.

Den relevanta avtalsfrågan är vilka platser och företag som får behandla personuppgifter. Detta inkluderar lagring, pågående behandling, support och säkerhetskopior. Ett tydligt svar skiljer planerad behandling från sällsynta nödsituationer och specificerar skyddsåtgärder. Vaga åtaganden som "europeisk infrastruktur" lämnar viktiga beslut öppna. En platslista bör därför specificera respektive del av tjänsten som berörs. Den måste också tydligt skilja mellan Tyskland, EU och EES.

Separat behandling och lagring geografiskt

Med en AI-taltjänst kan bearbetning och lagring ske på olika platser. En text kan lagras i Tyskland, medan den faktiska modellberäkningen utförs i en annan region. Omvänt kan en fråga bearbetas i Tyskland, men dess resultat lagras i ett europeiskt kundkonto. Platsåtagandet måste uttryckligen namnge båda processerna.

Pågående bearbetning omfattar mer än bara det synliga modellanropet. Köer, buffertar, innehållsfilter och lastbalanseringssystem kan innehålla delar av en indata eller tekniska identifierare. Om endast den centrala modelllagringen finns i Tyskland, förblir datasökvägen ofullständigt beskriven. Köpare behöver regionerna för alla komponenter som kan bearbeta kundinnehåll.

Termerna "data i vila" och "data under bearbetning" bör också förklaras tydligt. De får inte leda till att kortlivade kopior utesluts från åtagandet. En garanterad tysk region är särskilt robust om leverantören tydligt anger vilka tillfälliga data som genereras, var de finns och när de kan komma att lämna den avsedda bearbetningsvägen. Detta inkluderar även automatiska omförsök av misslyckade förfrågningar.

Inkludera säkerhetskopior och reservsystem i åtagandet.

Produktionsdata är inte den enda kopian av en tjänst. Säkerhetskopior, repliker och återställningssystem kan finnas i en andra region. Detta skyddar mot avbrott men kan ändra åtagandet gällande den tyska platsen. En leverantör bör uppge om säkerhetskopior också finns kvar exklusivt i Tyskland eller är distribuerade över ett större europeiskt område.

Detsamma gäller reservdrift. Om ett tyskt datacenter slutar fungera kan tjänsten byta till en annan region. Denna övergång förbättrar tillgängligheten men får inte implicit ta bort några kontraktuella platsbegränsningar. Köpare bör vara medvetna om huruvida tjänsten kommer att upphöra, fortsätta med begränsningar eller behandla data i en annan region om tysk kapacitet inte är tillgänglig.

Ett tillförlitligt åtagande specificerar de tillåtna primära regionerna, reservregionerna och alternativa regionerna. Det beskriver också om kunder själva kan initiera ett regionbyte och hur de kommer att informeras om en nödövergång. Detta möjliggör ett medvetet val mellan strikt datalagring och högre geografisk tillförlitlighet, snarare än att bara anta båda. Vid återkomst till den primära platsen måste tillfälliga kopior på den alternativa platsen hanteras på lämpligt sätt.

Dataöverföringar från tredjeländer slutar inte vid det tyska datacentret.

Kapitel V i GDPR reglerar överföringar av personuppgifter till tredjeländer och internationella organisationer. En tysk lagringsplats kan undvika sådana överföringar om all relevant behandling faktiskt förblir inom Europeiska ekonomiska samarbetsområdet. Men om det finns åtkomster, underleverantörer eller andra system utanför detta område måste den specifika överföringen bedömas separat.

För vissa länder finns det ett beslut om adekvat skyddsnivå från Europeiska kommissionen. I andra fall kan lämpliga skyddsåtgärder, såsom standardavtalsklausuler, vara nödvändiga. Dessa instrument besvarar inte automatiskt alla tekniska riskfrågor. Organisationer måste förstå vilka data som påverkas, vilka lagar som gäller på destinationsplatsen och vilka ytterligare skyddsåtgärder som är effektiva i det specifika fallet.

Moderbolaget till en europeisk leverantör kan också vara relevant för utvärderingen. Dess nationalitet är inte den enda avgörande faktorn; det är snarare de juridiska banden, instruktionsrättigheterna och åtkomstalternativen som finns. Köpare bör därför inte automatiskt anta att en tysk server inte innebär någon risk från tredjeländer. De bör få det faktiska dataflödet och de inblandade parterna förklarade för sig. Regelbunden åtkomst bör bedömas annorlunda än snävt definierade undantagsfall. Varje undantagsfall kräver dock fortfarande en sund juridisk och teknisk grund.

Verifiera den fysiska platsen för loggar och operativa data.

Tekniska loggar lagras ofta separat från de faktiska textposterna. De kan innehålla kontoidentifierare, tidsstämplar, IP-adresser, felmeddelanden eller i vissa fall utdrag ur innehållet. Om leverantören bara anger platsen för kunddatabasen förblir det oklart var personliga operativa data lagras och vilket team som analyserar dem.

System för missbruksdetektering, prestandamätning och support kan också använda sina egna regioner. En tysk modellinstans garanterar inte att varje diagnos också utförs i Tyskland. Köpare bör fråga om platsen för dessa operativa data och skilja på om loggar endast innehåller tekniska identifierare eller faktiskt delar av det angivna innehållet.

Platsförbindelsen bör uttryckligen inkludera aktiva loggar, arkiverade loggar och deras säkerhetskopior. Undantag för säkerhetsanalys kräver också namngivna platser, begränsad åtkomst och spårbar lagring. Om leverantören använder ett centralt analysverktyg utanför den dedikerade regionen måste även denna datasökväg utvärderas. Först då beskriver "tysk hosting" mer än bara platsen för det synliga modellanropet.

Lokalisera nycklar och administrativ åtkomst

Kryptering kompletterar platsförbindelsen men ersätter den inte. Nycklar kan hanteras i Tyskland, medan behörig personal kommer åt dem via ett driftteam i ett annat land. Omvänt kan en global nyckelleverantör säkra en tysk dataregion. Köpare bör därför veta var nycklar lagras och hanteras och vilka enheter som kan auktorisera deras användning.

Administrativ åtkomst förtjänar samma rumsliga precision som servrar. Ett driftteam i Tyskland, en jourtjänst i EES och ett supportteam i ett tredje land resulterar i olika datasökvägar. Avtalsdokumenten bör skilja mellan regelbunden åtkomst, nödåtkomst och ren systemövervakning, och i varje enskilt fall förklara om klartext får vara synlig.

Bevis kan stödja dessa påståenden om dess omfattning täcker de aktuella systemen och regionerna. BSI C5-standarden kräver transparens gällande geografiska dataplatser och outsourcade funktioner i systembeskrivningen. För beslutet om platsval är det avgörande att den inlämnade rapporten korrekt beskriver den bokade tyska miljön, inte hur många generiska certifikat leverantören innehar. Revisionsperioden bör också omfatta den för närvarande distribuerade miljön.

Synligare gruppbolag och supportplatser

En leverantör kan driva den tyska infrastrukturen genom ett lokalt dotterbolag samtidigt som den får support, utveckling eller säkerhetsanalys från andra gruppbolag. Det delade varumärket döljer lätt denna geografiska spridning. Därför behöver köpare inte bara platsen för avtalspartnern utan också platserna för de team som faktiskt ser kunddata eller hanterar system med åtkomst.

Support är särskilt relevant eftersom kunder ofta delar skärmdumpar, textexempel eller exporterar filer dit. Även om produktionsplattformen drivs enbart i Tyskland kan ett globalt ärendesystem öppna upp nya datavägar. Säker överföring, regional bearbetning och tydliga begränsningar av synligt innehåll bör ingå i samma platsbeskrivning.

Allmänna krav för databehandlare och underleverantörer bör behandlas i detalj i granskningen av databehandlaravtalet (DPA). För tysk hosting är en mer specifik fråga av största vikt: Vilket deltagande företag har behörighet att komma åt vilka data från vilket land? Detta svar måste också omfatta ändringar av support- eller jourteam, inte bara ersättning av ett datacenter. Tidsbegränsad projektåtkomst bör också inkluderas i denna beskrivning.

Säkra regionala garantier och platsverifiering kontraktuellt.

Ett alternativ för regionval i produktgränssnittet är användbart men lättare att ändra än en kontraktuell garanti. Avtalet bör specificera vilka datatyper och bearbetningssteg som är knutna till Tyskland. Termer som "standard" eller "föredragen" lämnar utrymme för undantag. Om sådana undantag är nödvändiga kräver de tydliga villkor och anmälan.

Platsverifiering kan härledas från en systembeskrivning, en relevant revisionsrapport och teknisk information. De bör täcka produktiv bearbetning, lagring, säkerhetskopiering, loggning och administrativ åtkomst tillsammans. En faktura för datacentret bevisar endast att infrastrukturen används i Tyskland, inte att all kunddata behandlas uteslutande där.

Ändringar måste också vara spårbara. Nya regioner, ändrade redundansregler eller ett flyttat supportteam kan påverka den ursprungliga bedömningen. En avtalsenlig skyldighet att tillhandahålla information möjliggör en omvärdering innan datasökvägen ändras. Detta säkerställer att åtagandet till tysk hosting förblir verifierbart under hela användningsperioden och inte bara dokumenteras vid försäljningstillfället. Regelbundna platsbekräftelser kan effektivt komplettera denna dokumentation.

Tysk hosting är en viktig del av ett sunt beslut.

En pilotverksamhet i Tyskland kan erbjuda organisationer en verklig fördel. Det etablerar en tydlig geografisk koppling, kan minska dataöverföringar till tredjeländer och förenklar vissa avtalskrav. Denna fördel är störst när input, output, säkerhetskopior, loggar och support beaktas tillsammans och är transparent begränsade. Det geografiska åtagandet bör förbli bindande under hela avtalstiden. Det bör också uttryckligen täcka alla nya funktioner i den bokade tjänsten i framtiden.

Därför är flera exakta svar avgörande för urvalsprocessen. Vilka är avtalspartnerna och databehandlarna? Vilka underleverantörer är inblandade? Var kan personer och system komma åt data? Lagras eller används innehåll för utbildningsändamål? Vilka säkerhetscertifieringar täcker specifikt den bokade tjänsten? Endast tillsammans beskriver dessa svar den faktiska skyddsnivån som erbjuds.

Det bästa beslutet kombinerar plats med syftet och risken för din avsedda användning. Offentliga webbplatstexter har andra krav än personalakter eller medicinska råd. Tysk webbhotell ersätter inte denna klassificering, men kan effektivt stödja den. När marknadsföringslöften översätts till tydliga avtal och verifierbara skyddsåtgärder blir platsen ett pålitligt attribut snarare än bara en etikett. Denna tydlighet underlättar också senare ändringar av tjänsten eller dess användning. Den indikerar också när en ny platsbedömning är nödvändig.

Auktoritativa källor

  1. Allmän dataskyddsförordning (GDPR), särskilt artiklarna 5, 28, 32 och 44
  2. Förbundskommissionär för dataskydd och informationsfrihet (BfDI): Modellavtal för databehandling
  3. Förbundsmyndigheten för informationssäkerhet (BSI): Katalog över efterlevnadskriterier för molntjänster C5
  4. Förbundsmyndigheten för informationssäkerhet (BSI): Minimistandard för användning av externa molntjänster

Börja använda Simple8 gratis.

Skapa ditt gratiskonto och använd upp till 15 000 tecken gratis varje månad.