EU Cloud Code of Conduct: Was eine Bank daraus liest

Fragt eine Bank einen Cloud-Anbieter nach dem Nachweis für den Umgang mit personenbezogenen Daten, kommt oft der Beitritt zum EU Cloud Code of Conduct als Antwort. Diese Antwort ist etwas Bestimmtes wert und nicht mehr. Wer den Unterschied kennt, spart dem Einkauf Wochen.

Der EU Cloud Code of Conduct (auf Englisch) ist ein grenzüberschreitender Verhaltenskodex nach Artikel 40 DSGVO für Cloud-Anbieter als Auftragsverarbeiter. Gegründet im Februar 2017 nach Arbeit zwischen EU-Kommission und Branche; die Aufsichtsbehörden billigten im Mai 2021 eine überarbeitete Fassung.

Ein Techniker verbindet Glasfaserleitungen in einem europäischen Cloud-Rechenzentrum.

Rechtsgrundlage: Artikel 40 DSGVO und die Überwachungsstelle

Artikel 40 DSGVO erlaubt Verbänden, Verhaltensregeln aufzustellen, die die Verordnung für eine Branche ausbuchstabieren; eine Aufsichtsbehörde genehmigt sie. Deckt ein Kodex Verarbeitung in mehreren Mitgliedstaaten ab, gibt der Europäische Datenschutzausschuss eine Stellungnahme ab, und die Kommission kann die Allgemeingültigkeit feststellen. Der Kodex arbeitet dann mit einer nach Artikel 41 DSGVO akkreditierten Überwachungsstelle. Das trennt einen Kodex von einer Eigenerklärung: Die Stelle beurteilt, ob ein angemeldeter Dienst die Anforderungen wirklich erfüllt, und kann einen Anbieter aussetzen oder ausschließen.

Für den EU Cloud Code of Conduct ist das SCOPE Europe mit Sitz in Brüssel. Diese Beurteilung steht hinter einem Eintrag im öffentlichen Register. Wer einen Eintrag liest, liest also das Ergebnis einer fremden Prüfung und nicht das Wort des Anbieters.

Was der Kodex von einem Anbieter verlangt

Der Kodex schreibt Anforderungen zur Umsetzung von Artikel 28 DSGVO und der zugehörigen Artikel fest: Pflichten des Auftragsverarbeiters zu Weisungen, Unterauftragsverarbeitern, Sicherheit der Verarbeitung, Unterstützung bei Betroffenenrechten, Meldung von Verletzungen, Prüfung sowie Löschung oder Rückgabe am Vertragsende. Er gilt für alle Cloud-Ebenen, also für Infrastruktur-, Plattform- und Software-Dienste, jeweils auf das angewendet, was die Ebene tatsächlich tut.

Zwei Punkte zählen für eine Bank im Detail. Der Anbieter muss die Länder offenlegen, in denen verarbeitet wird; das gibt der Bank eine dokumentierte Grundlage für ihre Übermittlungsprüfung. Und er muss angeben, unter welchen Bedingungen er Daten an eine Behörde herausgeben würde. Genau diese Frage lässt eine Standortklausel offen. Die Seite souveräne Cloud für Banken arbeitet durch, wie sich das gegen den CLOUD Act liest.

Beitrittsstufen und die Prüfung im Register

Der Beitritt gilt je Dienst, ein Anbieter kann also für manche Dienste Einträge halten und für andere keine. Die Erklärung nennt den Dienst, die geprüfte Fassung des Kodex und die Verarbeitungsländer; die Überwachungsstelle führt das öffentliche Register, in dem ein Einkäufer das nachsieht. Der Kodex definiert drei Compliance-Stufen, und meist falsch verstanden wird, was sie trennt: Alle drei verlangen volle Erfüllung jeder Anforderung des Kodex und unterscheiden sich allein in der Art des Nachweises, den der Anbieter der Überwachungsstelle einreicht. Eine höhere Stufe heißt also besser dokumentierte gleiche Erfüllung und keinen strengeren Maßstab. SCOPE Europe prüft erstmalig und danach jährlich und kann nach einer Beschwerde, einem Medienbericht, einer Gesetzesänderung oder neuen Hinweisen einer Datenschutzbehörde zusätzlich prüfen.

Das Vorgehen einer Bank ist kurz. Den genauen Dienstnamen im Vertrag suchen, ihn im Register nachsehen, ein Logo auf einer Werbeseite als keinen Nachweis behandeln, prüfen, ob der Eintrag aktuell ist, und die Verarbeitungsländer gegen die eigene Übermittlungsdokumentation lesen. Ein Eintrag für einen anderen Dienst desselben Anbieters beweist für den gekauften nichts.

Was der Beitritt nicht ersetzt

Der Beitritt belegt die DSGVO-Konformität des Auftragsverarbeiters für einen benannten Dienst. Er belegt keine operative Ausfallsicherheit, er liefert nicht die Vertragsklauseln, die DORA für IKT-Drittvereinbarungen verlangt, und er leistet nicht die Übermittlungs-Folgenabschätzung, die ein Verantwortlicher bei Datenabfluss aus der EU schuldet. Wer einen Eintrag als Ersatz für die eigene DORA-Dokumentation nimmt, hat eine Lücke, die die Aufsicht im Informationsregister findet. Dazu die Seite DORA in Deutschland.

Zu Ausstiegspflichten des Anbieters und zur Frage, ob die Bank die Last verlegen kann, sagt der Beitritt ebenfalls nichts. Das steht im Vertrag; was die Verordnung davon erwartet, hat die Seite digitale operative Resilienz in Europa.

Der andere Kodex mit ähnlichem Namen

Die Suchergebnisse mischen den European Code of Conduct for Data Centre Energy Efficiency ein, ein ganz anderes Instrument. Dieser Kodex ist ein freiwilliges Programm, koordiniert von der Gemeinsamen Forschungsstelle der Kommission, er betrifft Stromverbrauch und Kühlpraxis in Rechenzentren und hat mit der DSGVO und mit Pflichten des Auftragsverarbeiters nichts zu tun. Ein Rechenzentrum kann daran teilnehmen, ohne dass das für die Datenschutzfrage etwas besagt. Die Seite Rechenzentren für die Finanzbranche in Frankfurt behandelt die Strom- und Kühlregeln eines deutschen Standorts.

Ist der EU Cloud Code of Conduct eine Zertifizierung?

Nein, und der Unterschied ist rechtlich. Verhaltensregeln nach Artikel 40 DSGVO und eine Zertifizierung nach Artikel 42 DSGVO sind zwei getrennte Instrumente mit getrennten Genehmigungswegen. Der Kodex arbeitet über eine Beitrittserklärung, die eine Überwachungsstelle prüft; eine Zertifizierung erteilt eine akkreditierte Zertifizierungsstelle nach genehmigten Kriterien. Anbieter nennen ihren Beitritt im Marketing manchmal Zertifizierung; zitieren sollte ein Einkäufer den Registereintrag.

Belegt ein Beitritt, dass ein Anbieter für eine Bank taugt?

Er belegt einen Teil. Die Eignungsprüfung einer Bank muss neben der Datenschutzfrage IKT-Risiko, Konzentration, Resilienztests, Prüfrechte, Weiterverlagerung, Ausstieg und die Meldepflichten gegenüber der Aufsicht abdecken. Der Beitritt klärt die Datenschutzfrage für den benannten Dienst und lässt den Rest dem Vertrag und der eigenen Prüfung. Brauchbar ist er als ein dokumentierter Baustein, zitiert über den Registereintrag, in einer größeren Akte.

Drittlandübermittlung: das Modul nach Schrems II

Das ist die Lücke, die einer Bank mit Nicht-EU-Anbieter am meisten zusetzt. Der 2021 genehmigte Kodex ist keine Übermittlungsgarantie nach Artikel 46 DSGVO, ein Beitritt rechtfertigt eine Übermittlung in ein Drittland also nicht allein. Nach dem Schrems-II-Urteil wurde ein eigenes Modul für Drittlandübermittlung begonnen; wer darauf plant, prüft vorher seinen Stand.

Bis dieses Modul gilt, braucht eine Übermittlung weiter ihre eigene Rechtsgrundlage und ihre eigene Folgenabschätzung, mit Standardvertragsklauseln und ergänzenden Maßnahmen, wo sie greifen. Brauchbar ist ein Eintrag als Nachweis über die Verarbeitung, die Übermittlungsfrage getrennt behandelt. Dieselbe Trennung zieht die Seite souveräne Cloud zwischen Standort und Rechtsordnung.

Was ein Beitritt wert ist, wenn etwas schiefgeht

Artikel 83 Absatz 2 Buchstabe j DSGVO verlangt von einer Aufsichtsbehörde, den Beitritt zu genehmigten Verhaltensregeln bei der Bemessung eines Bußgelds zu berücksichtigen, und der Europäische Datenschutzausschuss hat angedeutet, dass er mildernd wirken kann. Er ändert die Stufen des Bußgeldrahmens nicht, und er macht den Beitritt zu keiner Verteidigung; eine Bank sollte ihn nicht so vortragen.

Hilft er, dann in der eigenen Akte des Verantwortlichen. Ein Verantwortlicher muss zeigen können, dass er einen Auftragsverarbeiter mit hinreichenden Garantien gewählt hat, und ein von einer akkreditierten Stelle geprüfter Eintrag ist dokumentierter Nachweis dieser Wahl. Bei der Auswahl ist das mehr wert als nach einem Vorfall.

Wie der Kodex entstand, und der andere Cloud-Kodex

Die Arbeit begann 2012 unter der Cloud-Strategie der EU-Kommission, lief zuerst gegen die Datenschutzrichtlinie und wurde im Januar 2015 von der Artikel-29-Gruppe beurteilt. Die Kommission gab das Vorhaben 2017 an die Branche, als Alibaba Cloud, Fabasoft, IBM, Oracle, Salesforce und SAP die Generalversammlung einrichteten und SCOPE Europe als Überwachungsstelle benannten. Die belgische Datenschutzbehörde genehmigte den Kodex am 20. Mai 2021 nach positiver Stellungnahme des Europäischen Datenschutzausschusses. Geführt wird der Kodex von Generalversammlung, Steering Board und Sekretariat und läuft in fünf Abschnitten: Anwendungsbereich, Datenschutz, Sicherheitsanforderungen, Überwachung und Konformität sowie interne Governance.

Für dieselbe Branche gibt es einen zweiten Kodex. Der CISPE Data Protection Code of Conduct wurde am 3. Juni 2021 genehmigt und ist ein eigenes Instrument mit eigener Überwachungsstelle, ein Anbieter kann also dem einen, dem anderen oder keinem beitreten. Wer zwei Anbieter vergleicht, prüft erst, zu welchem Kodex ein Eintrag gehört, bevor er zwei Angaben gleichsetzt.

Cloud-Compliance und Finance Loop

Finance Loop setzt die Frage der Cloud-Compliance auf die Agenda des Tracks Digital Infrastructure & Sovereignty, wo Einkauf und IKT-Risiko aus Banken auf die Anbieter treffen, die sie prüfen. Finance Loop hält diese Termine in Frankfurt, wo die Aufsicht und ein großer Teil der europäischen Hosting-Kapazität in derselben Stadt sitzen.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.