- Anzeigen -

Sie sind hier: Home » Markt » Hinweise & Tipps

EuGH-Urteil zum Safe Harbor-Abkommen


Wie sich Unternehmen mit flexiblen SLAs gegen Überraschungen wie Safe Harbor absichern
Umsichtige Servicelevels für den sicheren Datenhafen vereinbaren

(03.11.15) - Cloud-Anbieter wie auch Anwender wurden vom EuGH-Urteil zum Safe Harbor-Abkommen kalt erwischt. Wie sich Unternehmen mit flexiblen SLAs gegen derlei Überraschung absichern, erklärt Holger Müller, Business Unit Manager IT Management & Betrieb bei Fritz & Macziol in einem aktuellen Cloud-SLA-Ratgeber "Umsichtige Servicelevels für den sicheren Datenhafen vereinbaren". Die Datenverarbeitung nach hiesigen Datenschutz-Richtlinien ist - zwar mit Vorwarnung, aber doch von einem Tag auf den anderen – von der Kür zur Pflicht geworden. Durch die Aufhebung des Safe Harbor-Abkommens bekommen Marketing-Begriff wie "Cloud made in Germany" jetzt einen Ritterschlag. Die Entscheidung des Europäischen Gerichtshofes stellt Cloud-Anbieter und Anwender jetzt vor eine Mammut-Aufgabe.

Ist die momentane Rechtsunsicherheit für den Mittelstand ein Grund, Cloud Computing-Pläne in die Schublade zu legen? "Mit Sicherheit nicht", bekräftigt Holger Müller, Business Unit Manager von IT Management und Betrieb bei Fritz & Macziol: "Es zeigt sich jedoch deutlich, wie wichtig umfassende und flexible Service-Levels-Agreements (SLAs) sind." Dadurch können sich Unternehmen auch vor nicht vorherzusehenden Ereignissen schützen. Auf was bei Cloud-Verträgen, auch nach dem EuGH-Urteil zu Safe Harbor, besonders zu achten, ist zeigt Holger Müller in den folgenden Tipps.

Vorab: Was bedeutet das EuGH-Urteil zu Safe Harbor für SLAs?
Wenn personenbezogene Daten verarbeitet werden und man nicht ausschließen kann, dass diese Daten auch in den USA gespeichert oder verarbeitet werden, so darf aufgrund des EuGH-Urteils zum Safe Harbor-Abkommen nicht mehr auf dieses im Vertrag verwiesen werden. Es müssen EU-Standardvertragsklauseln zur Absicherung des gesetzlich vorgeschriebenen Schutzniveaus vereinbart werden. Microsoft hat dies z.B. für Office365 bereits umgesetzt.

Tipp 1: Aufgabenteilung – Wer macht was?
Für den Betrieb muss klar sein, wer für welche Aufgaben rund um die Cloud-Infrastruktur zuständig ist – der Auftraggeber oder der Auftragnehmer. Die Zusammenarbeit mit einem Cloud-Provider hat meist zum Ziel Routineaufgaben auszulagern – und das sollten Sie schriftlich haben. Achten Sie deshalb insbesondere bei IaaS und PaaS darauf, dass in den Vereinbarungen genau festgehalten ist, wer sich um die Überwachung der Systeme, um Patch-Management, Security, Monitoring sowie Backup und Recovery kümmert.

Tipp 2: Flexible, maßgeschneiderte SLAs
Klären Sie, ob überhaupt individuell benötigte SLAs vereinbart werden können oder ob die Standard-SLAs des Anbieters akzeptiert werden müssen. Die Services sollten sich den Geschäftsanforderungen anpassen und, wenn sich diese ändern, flexibel mitgehen. Um Services kosteneffizient zu gestalten, muss darüber hinaus den unterschiedlichen Datenschutzanforderungen Rechnung getragen werden. Unternehmenskritische und geschäftsrelevante Daten sind von nicht geschäftsrelevanten zu unterscheiden und durch differenzierte SLAs unterschiedlich zu behandeln. Dies sorgt dafür, dass die Kosten nicht explodieren.

Klären Sie darüber hinaus, welcher Teil der SLAs im individuellen Vertrag und damit für die Vertragslaufzeit gültig ist und welcher Teil über die AGB des Anbieters abgedeckt wird. Denn ein Vertrag kann in der Regel einseitig nicht verändert werden, bei einer Anpassung der AGB sieht es juristisch deutlich komplizierter aus. Schließlich ist ratsam festzuhalten, dass es bei Vertragsende eine vertraglich vereinbarte Mitwirkungspflicht des Anbieters gibt, um die Daten zu einem neuen Anbieter zu migrieren.

Tipp 3: Stolperfallen bei der Performance
Sind in den SLAs Kennzahlen für die Performance angegeben, sollte jeder Teil der Services berücksichtigt werden, also auch die Latenzzeiten und Verfügbarkeit von WAN-Leitungen. Ebenso gilt zu prüfen, ob am Unternehmensstandort des Auftraggebers überhaupt die Definition eines SLAs möglich ist. Internetverbindungen haben in der Regel keinen festen Quality of Service und können den Cloud-Service massiv beeinträchtigen. Darüber hinaus macht es einen großen Unterschied, an welchem Übergabepunkt Performance-Merkmale gemessen werden. In der Regel erbringen die Rechenzentren der führenden Service-Provider wesentlich höhere SLAs als am Router im Rechenzentrum oder Standort des Auftraggebers. Klären Sie deshalb vorab, an welchem Übergabepunkt welche Service-Levels gelten und ob Leistungen wie die Leitungen zum Unternehmensstandort zum Service des Dienstleisters gehören.

Tipp 4: Vorsicht bei Verfügbarkeiten – 99,5 Prozent sind nicht immer das Gleiche
Die Verfügbarkeit ist bei Cloud-Services die wohl wichtigste Kennzahl und wird gerne – auch zu Marketingzwecken – in den Vordergrund gerückt. Doch es lauern Stolperfallen: zum Beispiel der für die Verfügbarkeit zugrunde gelegte Zeitraum. Wird die Verfügbarkeit beispielsweise auf Monatsbasis berechnet, bedeuten 99,5 Prozent Verfügbarkeit, dass der Service im Laufe eines Monats für 3,7 Stunden ausfallen darf. Bei der Berechnung auf Jahresbasis hingegen kann es passieren, dass die ganze pro Jahr erlaubte Ausfallzeit in einem Monat liegen darf – also insgesamt 43,8 Stunden. Man stelle sich nun einen Händler vor, dessen Online-Shop im Weihnachtsgeschäft fast zwei Tage lang nicht verfügbar ist. Ohne wasserdichten Vertrag würde er auf existenziellen Umsatzeinbußen sitzen bleiben.

Tipp 5: In transaktionsbasierten Systemen Datenbanken sichern
Bei Infrastrukturen mit vielen Transaktionen und entsprechend großen Datenbanken spielt deren Sicherung eine große Rolle, um die Konsistenz der Daten zu gewährleisten. Wird eine solche Datenbank nur einmal täglich gesichert, kann die Zeitspanne zwischen Sicherung und Ausfall große finanzielle Schäden nach sich ziehen. Um logische Fehler zu vermeiden, ist es deshalb ratsam per SLA eine "Point-in-Time Recovery" der Daten festzuhalten. Das bedeutet eine kontinuierliche Datensicherung, minimale Restore-Zeiten, ein zentrales Management von Backups und somit eine erhöhte Datensicherung. So lässt sich schnell und einfach jeder Zeitpunkt der Datenbank wiederherstellen und die Arbeit mit minimaler Verzögerung wieder aufnehmen.

Tipp 6: Desaster Recovery und Übertragung von großen Datenmengen
Was passiert im Falle des Falles – beispielsweise bei der Desaster Recovery. Entscheidend sind die SLAs und die dahinter liegenden Abläufe im Bereich Backup-as-a-Service (BaaS). Dies kann im Katastrophenfall zu einem "Desaster" werden, wenn die Wiederherstellung der Daten viel zu lange dauert oder aufgrund der großen Datenmengen gar unmöglich wird.

Tipp 7: Datenverlust und höhere Gewalt
Eine weitere wichtige Anforderung, die SLAs abdecken sollten, ist der Schutz vor Datenverlust. Zu achten ist dabei auch auf Ausnahmesituationen wie höhere Gewalt oder andere Vorkommnisse, die außerhalb des Einflusses des Auftragnehmers liegen und wie diese Fälle im Vertrag geregelt sind.

Tipp 8: Wie werden SLAs überhaupt eingehalten
Niedergeschriebene SLAs sind schön und gut. Wichtig ist jedoch auch deren Einhaltung und Nachweis. Prüfen Sie die Nachweiserbringung der Einhaltung der SLAs. Wie ist das SLA-Reporting des Providers gestaltet oder ist sogar der Aufragnehmer selbst in der Pflicht die Nachweise zu erbringen?

Fazit – passende Lösung statt Cloud-Überraschungsei
Agilität, Kosteneffizienz und bessere IT-Services bei gleichzeitiger Einhaltung von Sicherheitsbestimmungen und Regularien, das erwarten Unternehmen von Cloud-Lösungen. Um technologisch und finanziell von Cloud Computing zu profitieren, müssen Service-Provider bei der Vertragsgestaltung ebenso kompetent und flexibel sein wie ihre Produkte. Da jedes Unternehmen und jedes Geschäftsmodell unterschiedlich ist, sollten auch die SLAs so individualisierbar sein, wie es die Lösungen von sich selbst versprechen. Nur durch umsichtige Prüfung der Cloud-Verträge und vorausschauende Festlegung der SLAs stellen Sie sicher, dass Sie statt einer Überraschung die passende, skalierbare Infrastruktur für Ihre IT- und Geschäftsstrategie bekommen. (Fritz & Macziol: ra)

Fritz&Macziol: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -




Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Musterfeststellungsklage & Rechtsdurchsetzung

    Im Abgasskandal tickt die Uhr. Bereits Ende 2018 verjähren Schadensersatzansprüche gegen die Volkswagen AG. Das durch die Bundesregierung eilig auf den Weg gebrachte Gesetz zur Einführung einer Musterfeststellungsklage soll daher bereits am 01.11.2018 in Kraft treten, um geschädigten Autokäufern noch rechtzeitig helfen zu können. "Jedoch erweist sich die neue Musterfeststellungsklage bei näherer Betrachtung für Besitzer von Schummel-Dieseln als Mogelpackung", konstatieren Dr. Marcus Hoffmann und Mirko Göpfert, Partner der im Verbraucherschutzrecht tätigen Kanzlei Dr. Hoffmann & Partner Rechtsanwälte aus Nürnberg. Das Ziel des Gesetzentwurfs klingt gut. Durch die Einführung einer Musterfeststellungsklage soll die Rechtsdurchsetzung bei unrechtmäßigen Verhaltensweisen von Konzernen für gleichartig geschädigte Verbraucher verbessert werden. Wie auch die hektischen Aktivitäten in dem Gesetzgebungsverfahren zeigen, hatte die Politik insbesondere die durch die Dieselaffäre betroffenen Autokäufer im Blick.

  • Mehr Transparenz über Datennutzung

    Seit dem 25. Mai 2018 gilt die neue EU-Datenschutz-Grundverordnung - mit Folgen für jeden Bürger und Bankkunden. Damit soll den Herausforderungen der Digitalisierung Rechnung getragen und ein EU-weit einheitliches Datenschutzrecht geschaffen werden. Unternehmen sind künftig umfassender als bisher verpflichtet, ihre Kunden über die Verwendung von Daten zu informieren. Zusätzlich werden die Rechte der Kunden erweitert, beispielsweise das Auskunftsrecht und das Widerspruchsrecht gegen Direktwerbung. Das bedeutet konkret für Bankkunden: Das hohe Datenschutzniveau bleibt bestehen, wird noch weiter gestärkt und vor allem transparenter.

  • Was ändert sich für Anbieter von Online-Inhalten?

    Im Urlaub die Lieblingsserie weiterschauen oder die Musikplaylist auf Reisen abspielen - eine neue EU-Verordnung macht dies jetzt für viele Nutzer möglich. Wer in Deutschland kostenpflichtige Streamingdienste für etwa Musik, Videos oder auch Fernsehangebote abonniert hat, konnte seine Inhalte zumeist nur innerhalb Deutschlands abrufen. Das ändert sich ab dem 1. April 2018. Dann kann jeder Nutzer seinen abonnierten Online-Dienst ohne Zusatzgebühren für einen beschränkten Zeitraum auch im EU-Ausland nutzen - Bezahldienste sind dann verpflichtet, dies möglich zu machen. "Für Nutzer bedeutet diese Änderung einen großen Komfortgewinn", sagt Susanne Dehmel, Mitglied der Bitkom-Geschäftsleitung für Recht und Sicherheit. "Es darf keine Rolle spielen, ob ein Verbraucher aus Berlin, Rom oder Paris auf seine abonnierten Inhalte zugreift." Bitkom gibt Antworten auf die wichtigsten Fragen zu den neuen Regeln.

  • Prüfung von Google Assistant und Amazon Alexa

    Der Google Assistant, der Sprachassistent von Google, versteht so manches falsch: Das zeigt eine aktuelle technische Prüfung des Marktwächter-Teams der Verbraucherzentrale NRW. So reagiert er auch auf Begriffe, die dem Aktivierungswort ähnlich sind und auf starke Abwandlungen. Zudem hatte sich Google in der Vergangenheit offen gehalten, nach eigener Einschätzung Auskunftsanfragen von Nutzern zu gespeicherten Daten abzulehnen. Daher hat das Marktwächter-Team Google abgemahnt. Mit Erfolg: Die unzulässige Bestimmung wurde gestrichen. Neben Googles Sprachassistenten prüften die Marktwächter-Experten abermals Amazons Alexa. Auch in der aktuellen technischen Prüfung hat Amazons Alexa wieder auf Wörter reagiert, die dem Aktivierungswort ähneln. Dabei wurden dieses Mal Wörter gewählt, die nicht Teil des kürzlich veröffentlichten Marktwächter-Reaktions-Checks waren. So reagiert Amazons Sprachassistent etwa auch auf "Alexandra" (für "Alexa"), "Gecko" (für "Echo") und "Ham wa schon" (umgangssprachlich "Haben wir schon" statt "Amazon"). Und er kann sogar völlig willkürlich reagieren.

  • Kontoauszüge und ihre Aufbewahrung

    Viele Verbraucher nehmen sich jetzt einen "Frühjahrsputz" ihrer Finanz-Unterlagen vor. Eine wichtige Frage dabei ist jedes Jahr: Wie lange müssen Kontoauszüge eigentlich aufbewahrt werden? Die Antwort: Eine einheitliche Frist oder Verpflichtung für Verbraucher, Kontoauszüge aufzubewahren, gibt es nicht. Denn gesetzlich sind Privatpersonen nicht verpflichtet, Zahlungsbelege aufzubewahren. Eine Ausnahme sind Handwerker- oder Dienstleistungsrechnungen, die ein Grundstück betreffen. Diese Belege müssen generell zwei Jahre archiviert werden. Wer einen Gärtner oder eine Reinigungskraft als haushaltsnahe Dienstleistung steuerlich absetzen will, muss die entsprechenden Kontoauszüge mindestens so lange aufbewahren, bis der Steuerbescheid eingeht und die Einspruchsfrist abgelaufen ist.