SlideShare ist ein Scribd-Unternehmen logo
1 von 1
Downloaden Sie, um offline zu lesen
34   mANAGEmENT & kARRIERE                                                 Recht                                                                                                 Wenger & Vieli    www.wengervieli.ch                                                                                                                     35




     Augen auf bei
                                                                                                                                                                                                                                                                                      dabei um personenbezogene Daten (z. B. Ar-
                                                                                                                                                                                                                                                                                      beitnehmer- oder Kundendaten) geht, sind
                                                                                                                                                                                                                                                                                      datenschutzrechtliche Bestimmungen zu be-



     Cloud-Verträgen
                                                                                                                                                                                                                                                                                      achten. Entsprechend des Schweizer Daten-
                                                                                                                                                                                                                                                                                      schutzgesetzes dürfen Personendaten durch
                                                                                                                                                                                                                                                                                      eine Vereinbarung auf Dritte übertragen wer-
                                                                                                                                                                                                                                                                                      den, wenn die Daten nur so bearbeitet werden,
                                                                                                                                                                                                                                                                                      wie der Kunde selbst es tun dürfte und dies
     Namhafte Schweizer Unternehmen setzen bereits                                                                                                                                                                                                                                    durch keine gesetzliche oder vertragliche Ge-
     heute auf die Cloud und weitere werden es dem-                                                                                                                                                                                                                                   heimhaltungspflicht verboten wird.
                                                                                                                                                                                                                                                                                          Der Kunde bleibt für die von ihm ausgelager-
     nächst tun. Doch welche rechtlichen Aspekte sind                                                                                                                                                                                                                                 ten Daten also weiterhin bis zu einem gewissen
     bei einem Entscheid für oder gegen die Cloud                                                                                                                                                                                                                                     Grad verantwortlich. Er hat den Anbieter von
                                                                                                                                                                                                                                                                                      Cloud-Dienstleistungen sorgfältig auszuwählen
     eigentlich zu beachten?                                                                                                                                                                                                                                                          und sicherzustellen, dass dieser die notwendi-
                                                                                                                                                                                                                                                                                      gen Voraussetzungen für die Datenbearbeitung
                                                                                                                                                                                                                                                                                      erfüllt und insbesondere die erforderliche
                                                                                                                                                                                                                                                                                      Datensicherheit gewährleisten kann. Die Veran-
                                                                                                                                                                                                                                                                                      kerung angemessener Instruktions- und Kon-
                                                                                                                                                                                                                                                                                      trollrechte des Kunden in Cloud-Computing-
       VoN olIVER STAffElbACh                                                                                                                                                                                                                                                         Verträgen ist daher zentral.




     A
                                                                                                                                                                                                                                                                                          Nach Schweizer Recht dürfen grundsätzlich
               ktuelle Studien zeigen, dass die Hal-       vels eintreten, kann jedoch zum Schluss führen,                                                                                                                                                                            keine Personendaten von der Schweiz ins Aus-
               tung von Schweizer Unternehmen ge-          dass eine Auslagerung an den konkreten Anbie-                                                                                                                                                                              land bekannt gegeben werden, wenn dies zu
               genüber Cloud Computing weiterhin           ter nicht oder zumindest nicht bezüglich ge-                                                                                                                                                                               einer schwerwiegenden Gefährdung der Per-
               gespalten ist. Neben technischen so-        schäftskritischer Daten infrage kommt.                                                                                                                                                                                     sönlichkeit der betroffenen Personen führt. Das
     wie betriebswirtschaftlichen Risiken werden                                                                                                                                                                                                                                      soll gemäss Datenschutzgesetz namentlich der
     insbesondere auch rechtliche Aspekte intensiv         notFAllregelungen                                                                                                                                                                                                          Fall sein, wenn eine Gesetzgebung fehlt, die
     diskutiert. Grundsätzliche rechtliche Hinder-         Gegen konkrete Cloud-Projekte sprechen bei                                                                                                                                                                                 einen angemessenen Schutz gewährleistet.
     nisse bestehen nicht. Wer Cloud-Angebote ge-          den meisten Unternehmen die Aspekte Daten-                                                                                                                                                                                 Der Eidgenössische Datenschutzbeauftragte
     nau unter die Lupe nimmt und kritische Punkte         schutz, Datensicherheit und Vertraulichkeit.                                                                                                                                                                               hat eine unverbindliche Liste derjenigen Staa-
     vertraglich vernünftig regelt, kann die Risiken       Eine gute vertragliche Grundlage kann zwar          erweitertes rechtliches umFelD                                    Abhängigkeitsverhältnis                            ter von einer sinnvollen aussergerichtlichen      ten veröffentlicht, die einen angemessenen
     minimieren.                                           Vertrauen schaffen und Compliance-Anforde-          Die geplante Auslagerung in die Cloud kann                        Generell sollten auch starke Abhängigkeitsver-     Lösung zu überzeugen. So gesehen kann bei-        Schutz aufweisen. Dies trifft für die Staaten der
                                                           rungen Genüge tun, sie ersetzt jedoch nicht         unter Umständen gegen Verträge mit Dritten                        hältnisse (Vendor Lock-in) zum Anbieter vermie-    spielsweise ein kalifornischer Gerichtsstand      EU, nicht jedoch für die USA zu. Erfolgt die Da-
     AusgestAltung von verträgen                           die sorgfältige Prüfung der faktischen Verhält-     verstossen. Vielleicht sind bestimmte Daten,                      den werden. Vor allem bei steigenden Kosten,       gepaart mit einem weitgehenden Haftungsaus-       tenbearbeitung in Ländern, die über kein ange-
     Abhängig von den konkret zu erbringenden              nisse. Besonders wichtig ist dabei die präzise      die zur Bearbeitung weitergegeben werden                          sinkender Qualität der Leistungen oder im Hin-     schluss Grund genug sein, dass ein Anbieter für   messenes Schutzniveau verfügen, kann daten-
     Diensten können Cloud-Computing-Verträge              Regelung der Berechtigungsverhältnisse an           müssen, durch Geheimhaltungsklauseln ge-                          blick auf einen Konkursfall muss der Kunde die     die Auslagerung von geschäftskritischen Daten     schutzrechtliche Konformität unter anderem
     zwischen Anbietern und Kunden sehr unter-             den Daten während und nach der Auflösung            schützt oder einzelne Cloud-Dienste sind von                      Möglichkeit haben, den Anbieter zu vernünftigen    in die Cloud ausser Betracht fällt.               durch vertragliche Garantien erzielt oder für die
     schiedlich ausgestaltet sein. Umso wichtiger ist      des Vertragsverhältnisses.                          einer bestehenden Lizenz nicht abgedeckt. Es                      Bedingungen zu wechseln. Faire Verträge sollten                                                      USA mit sogenannten Safe-Harbour-Registrie-
     es, die Regelungen über Leistungsinhalte, Ver-            Idealerweise sollten Betriebsausfallrisiken     ist daher immer zu prüfen, inwieweit die be-                      Bestimmungen enthalten, die den Ausstieg und       DAtenschutzrechtliche FrAgen                      rungen erreicht werden. Einige Anbieter haben
     fügbarkeiten, Performance, Sicherheitsaspekte         umfassend abgesichert werden können. In der         stehenden Verträge mit der geplanten Aus-                         Wechsel des Kunden zu einem anderen Partner        Eine Grundkonzeption des Cloud Computing          bereits auf die in internationaler Hinsicht stark
     etc. genau zu studieren. Welche Dienste in die        Praxis erweist sich diese aber oft als nicht rea-   lagerung konform sind, bzw. welche Kosten im                      präzis regeln. Dem Umfang und Inhalt der ver-      besteht darin, dass Daten verstreut auf unter-    variierenden Datenschutzniveaus reagiert und
     Cloud ausgelagert werden, sollte anhand von           lisierbar. Bereits ein kurzer Blick auf die Haf-    Hinblick darauf anfallen.                                         traglich festgelegten Mitwirkungspflichten des     schiedlichen Systemen gespeichert und teil-       bieten Datenverarbeitung ausschliesslich in-
     möglichst präzisen Leistungsbeschreibungen,           tungsbestimmungen von Cloud-Computing-                  In verschiedenen Bereichen bestehen zu-                       Anbieters kommt dabei eine zentrale Rolle zu.      weise beliebig verschoben werden. Sofern es       nerhalb europäischer Grenzen an.
     etwa durch Service Level Agreements (SLA), de-        Verträgen zeigt, dass Anbieter oft nur sehr         dem regulatorische Vorgaben. So kann bei                          Fehlende Standardisierung von Application In-
     finiert werden. Ausserdem sind Flexibilität und
     Skalierbarkeit der Leistungen wichtige Motive
                                                           beschränkt gewillt sind, Betriebsausfallrisiken
                                                           zu übernehmen. Umso wichtiger sind sinnvolle
                                                                                                               Finanzdienstleistungen insbesondere das
                                                                                                               Rundschreiben der Eidgenössischen Finanz-
                                                                                                                                                                                 terfaces kann die ohnehin schon bestehenden
                                                                                                                                                                                 Abhängigkeitsverhältnisse noch verstärken. Zu-
                                                                                                                                                                                                                                      Checkliste Cloud-Verträge
     für die Cloud und gehören daher sauber in der         Regelungen über die Business Continuity,            marktaufsicht vom 20. November 2008 betref-                       dem sollten die vom Anbieter spezifisch verwen-        Welche Leistungen werden angeboten,             Wird Preistransparenz gewährleistet?
     Leistungsbeschreibung abgebildet.                     das Eskalationsverfahren und das Notfall-           fend Auslagerung von Geschäftsbereichen von                       deten Datenformate auch von Dritten in Stan-         welche Service Levels werden garantiert           Erlauben die bestehenden Verträge mit
         Der Festlegung von sachgerechten Rechts-          management.                                         Banken relevant werden.                                           dardformate übersetzt werden können.                 und welche Folgen hat die Nichteinhaltung       Dritten die geplante Auslagerung in die
     folgen bei Verletzung der vereinbarten Service            Cloud-Anbieter heben meist die Preistrans-          Hervorzuheben sind ferner die bestehen-                           In Verträgen mit ausländischen Anbietern         der Service Levels?                             Cloud?
     Levels wird in der Praxis oft zu wenig Gewicht        parenz als Verkaufsargument hervor. Für den         den Geheimnisschutzvorschriften für das Fi-                       wird fast ausnahmslos die Zuständigkeit aus-           Wie sieht das Haftungsregime des Anbie-         Kann die Einhaltung bestehender Compli-
     beigemessen. Manche Anbieter locken z.B. mit          Bezug von Cloud-Dienstleistungen wird typi-         nanz- und Medizinalwesen. Erwähnenswert ist                       ländischer Gerichte vereinbart. Damit können         ters aus? Bestehen sinnvolle Regelungen         ance-Vorschriften sichergestellt werden?
     einer garantierten Verfügbarkeit von 99,9 Pro-        scherweise nach Nutzung (pay as you go) ab-         schliesslich die Geschäftsbücherverordnung,                       die Möglichkeiten des Kunden, sich bei Proble-       über Business Continuity, Eskalationsver-         Unter welchen Voraussetzungen ist ein
     zent. Die Analyse der Folgen, die bei Unter-          gerechnet. In der Praxis kann sich jedoch eine      aus der hervorgeht, dass archivierte Geschäfts-                   men zu wehren, massiv verringert sein. IT-Strei-     fahren und Notfallmanagement?                   Ausstieg möglich und wie teuer ist dies?
     schreitungen der vereinbarten Service Le-             ziemlich komplexe Gesamtkostenstruktur erge-        bücher, Buchungsbelege und Geschäftskorre-                        tigkeiten sind zwar oft nur beschränkt justizia-       Wo werden die Daten gespeichert und wie         Erlaubt es die vertragliche Grundlage,
                                                                                                                                                                 BILD: FoToLIA




                                                           ben. Ein präziser und realistischer Blick auf die   spondenz vor unbefugtem Zugriff zu schützen                       bel, ein Schweizer Gerichtsstand in Kombination      sicher sind sie? Wird dem Datenschutz           bei Problemen Druck auf den Anbieter
     oliver Staffelbach ist auf IT-Recht spezialisierter   verschiedenen Kostenelemente ist daher äus-         und Zugriffe sowie Zutritte aufzuzeichnen                         mit einem griffigen Haftungsregime wirkt aber        ausreichend Rechnung getragen?                  auszuüben?
     Rechtsanwalt bei Wenger & Vieli aus Zürich            serst wichtig.                                      sind.                                                             als willkommenes Druckmittel, um den Anbie-

Weitere ähnliche Inhalte

Was ist angesagt?

Datenschutz Update Juli 2021
Datenschutz Update Juli 2021Datenschutz Update Juli 2021
Datenschutz Update Juli 2021Michael Rohrlich
 
Was tun bei einer Datenpanne? Das verlangt die DSGVO
Was tun bei einer Datenpanne? Das verlangt die DSGVOWas tun bei einer Datenpanne? Das verlangt die DSGVO
Was tun bei einer Datenpanne? Das verlangt die DSGVOMichael Rohrlich
 
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...Sascha Kremer
 
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013Sascha Kremer
 
DSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenDSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenMichael Rohrlich
 
GDPR Implications Customer Identity Management - German
GDPR Implications Customer Identity Management - GermanGDPR Implications Customer Identity Management - German
GDPR Implications Customer Identity Management - GermanGigya
 
Datenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzDatenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzMichael Lanzinger
 
Langzeitarchivierung - Warum ist Archivierung wichtig?
Langzeitarchivierung - Warum ist Archivierung wichtig?Langzeitarchivierung - Warum ist Archivierung wichtig?
Langzeitarchivierung - Warum ist Archivierung wichtig?Granikos GmbH & Co. KG
 
Datenschutz bei Multifunktionsdruckern
Datenschutz bei MultifunktionsdruckernDatenschutz bei Multifunktionsdruckern
Datenschutz bei MultifunktionsdruckernSascha Kremer
 
Die zentralen Pflichten von Verantwortlichen
Die zentralen Pflichten von VerantwortlichenDie zentralen Pflichten von Verantwortlichen
Die zentralen Pflichten von VerantwortlichenMichael Rohrlich
 
Dokumentationspflichten im Datenschutzrecht
Dokumentationspflichten im DatenschutzrechtDokumentationspflichten im Datenschutzrecht
Dokumentationspflichten im DatenschutzrechtMichael Rohrlich
 

Was ist angesagt? (12)

Datenschutz Update Juli 2021
Datenschutz Update Juli 2021Datenschutz Update Juli 2021
Datenschutz Update Juli 2021
 
Was tun bei einer Datenpanne? Das verlangt die DSGVO
Was tun bei einer Datenpanne? Das verlangt die DSGVOWas tun bei einer Datenpanne? Das verlangt die DSGVO
Was tun bei einer Datenpanne? Das verlangt die DSGVO
 
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...
Social Media, der Datenschutz und das Urheberrecht - 8.4.2014 - marketing for...
 
Datenschutz im Internet
Datenschutz im InternetDatenschutz im Internet
Datenschutz im Internet
 
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013
Datenschutz 3.0 - ELSA Heidelberg, 22.4.2013
 
DSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachtenDSGVO - Das müssen Sie bei Ihrer Website beachten
DSGVO - Das müssen Sie bei Ihrer Website beachten
 
GDPR Implications Customer Identity Management - German
GDPR Implications Customer Identity Management - GermanGDPR Implications Customer Identity Management - German
GDPR Implications Customer Identity Management - German
 
Datenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis LinzDatenschutz-Vortrag im Axis Linz
Datenschutz-Vortrag im Axis Linz
 
Langzeitarchivierung - Warum ist Archivierung wichtig?
Langzeitarchivierung - Warum ist Archivierung wichtig?Langzeitarchivierung - Warum ist Archivierung wichtig?
Langzeitarchivierung - Warum ist Archivierung wichtig?
 
Datenschutz bei Multifunktionsdruckern
Datenschutz bei MultifunktionsdruckernDatenschutz bei Multifunktionsdruckern
Datenschutz bei Multifunktionsdruckern
 
Die zentralen Pflichten von Verantwortlichen
Die zentralen Pflichten von VerantwortlichenDie zentralen Pflichten von Verantwortlichen
Die zentralen Pflichten von Verantwortlichen
 
Dokumentationspflichten im Datenschutzrecht
Dokumentationspflichten im DatenschutzrechtDokumentationspflichten im Datenschutzrecht
Dokumentationspflichten im Datenschutzrecht
 

Andere mochten auch

Andere mochten auch (20)

Test
TestTest
Test
 
humedica-Pressemeldung_Sponsorenlauf Konradin-Volksschule.pdf
humedica-Pressemeldung_Sponsorenlauf Konradin-Volksschule.pdfhumedica-Pressemeldung_Sponsorenlauf Konradin-Volksschule.pdf
humedica-Pressemeldung_Sponsorenlauf Konradin-Volksschule.pdf
 
Leich galileo rb-2001-4
Leich galileo rb-2001-4Leich galileo rb-2001-4
Leich galileo rb-2001-4
 
Almoço do dia das mâes
Almoço do dia das mâesAlmoço do dia das mâes
Almoço do dia das mâes
 
DECUBAL - Gesichtscreme
DECUBAL - GesichtscremeDECUBAL - Gesichtscreme
DECUBAL - Gesichtscreme
 
Licencias Creatives Commos ìBeth
Licencias  Creatives Commos ìBethLicencias  Creatives Commos ìBeth
Licencias Creatives Commos ìBeth
 
Ação do ipsemg 2
Ação do ipsemg 2Ação do ipsemg 2
Ação do ipsemg 2
 
Portaria nº 020 lagoas de captação e semopi
Portaria nº 020 lagoas de captação e semopiPortaria nº 020 lagoas de captação e semopi
Portaria nº 020 lagoas de captação e semopi
 
Aspirante.navas e
Aspirante.navas e Aspirante.navas e
Aspirante.navas e
 
Apostilaenemgeometria.pagina02.2011
Apostilaenemgeometria.pagina02.2011Apostilaenemgeometria.pagina02.2011
Apostilaenemgeometria.pagina02.2011
 
Mar a mar
Mar a marMar a mar
Mar a mar
 
Kommentar zum Immobilienaktienmarkt
Kommentar zum ImmobilienaktienmarktKommentar zum Immobilienaktienmarkt
Kommentar zum Immobilienaktienmarkt
 
Testa
TestaTesta
Testa
 
Fahrzeugklinik baut Werkstattkette mit Beteiligungskapital aus
Fahrzeugklinik baut Werkstattkette mit Beteiligungskapital ausFahrzeugklinik baut Werkstattkette mit Beteiligungskapital aus
Fahrzeugklinik baut Werkstattkette mit Beteiligungskapital aus
 
Capítulo 3 - La Operación
Capítulo 3 - La OperaciónCapítulo 3 - La Operación
Capítulo 3 - La Operación
 
Cielo de Incertidumbre
Cielo de IncertidumbreCielo de Incertidumbre
Cielo de Incertidumbre
 
Taller de mcu
Taller de mcuTaller de mcu
Taller de mcu
 
Loja cidade jardim
Loja cidade jardimLoja cidade jardim
Loja cidade jardim
 
Milner mdc11
Milner mdc11Milner mdc11
Milner mdc11
 
Ahorro para el retiro
Ahorro para el retiroAhorro para el retiro
Ahorro para el retiro
 

Mehr von Oliver_Staffelbach

In den sozialen Medien und schon fast im Gefängnis
In den sozialen Medien und schon fast im GefängnisIn den sozialen Medien und schon fast im Gefängnis
In den sozialen Medien und schon fast im GefängnisOliver_Staffelbach
 
Minimierung von Risiken in Social Media
Minimierung von Risiken in Social MediaMinimierung von Risiken in Social Media
Minimierung von Risiken in Social MediaOliver_Staffelbach
 
Rechtliche Fallstricke in sozialen Medien
Rechtliche Fallstricke in sozialen MedienRechtliche Fallstricke in sozialen Medien
Rechtliche Fallstricke in sozialen MedienOliver_Staffelbach
 
Social Media im Investor-Relations-Alltag
Social Media im Investor-Relations-AlltagSocial Media im Investor-Relations-Alltag
Social Media im Investor-Relations-AlltagOliver_Staffelbach
 
Rechtliche Aspekte der elektronischen Archivierung
Rechtliche Aspekte der elektronischen ArchivierungRechtliche Aspekte der elektronischen Archivierung
Rechtliche Aspekte der elektronischen ArchivierungOliver_Staffelbach
 

Mehr von Oliver_Staffelbach (9)

Interview Cloud Computing
Interview Cloud ComputingInterview Cloud Computing
Interview Cloud Computing
 
Cloud Computing Verträge
Cloud Computing VerträgeCloud Computing Verträge
Cloud Computing Verträge
 
Projektverträge
ProjektverträgeProjektverträge
Projektverträge
 
In den sozialen Medien und schon fast im Gefängnis
In den sozialen Medien und schon fast im GefängnisIn den sozialen Medien und schon fast im Gefängnis
In den sozialen Medien und schon fast im Gefängnis
 
Soziale Medien und Recht
Soziale Medien und RechtSoziale Medien und Recht
Soziale Medien und Recht
 
Minimierung von Risiken in Social Media
Minimierung von Risiken in Social MediaMinimierung von Risiken in Social Media
Minimierung von Risiken in Social Media
 
Rechtliche Fallstricke in sozialen Medien
Rechtliche Fallstricke in sozialen MedienRechtliche Fallstricke in sozialen Medien
Rechtliche Fallstricke in sozialen Medien
 
Social Media im Investor-Relations-Alltag
Social Media im Investor-Relations-AlltagSocial Media im Investor-Relations-Alltag
Social Media im Investor-Relations-Alltag
 
Rechtliche Aspekte der elektronischen Archivierung
Rechtliche Aspekte der elektronischen ArchivierungRechtliche Aspekte der elektronischen Archivierung
Rechtliche Aspekte der elektronischen Archivierung
 

Augen auf bei Cloud-Verträgen

  • 1. 34 mANAGEmENT & kARRIERE Recht Wenger & Vieli www.wengervieli.ch 35 Augen auf bei dabei um personenbezogene Daten (z. B. Ar- beitnehmer- oder Kundendaten) geht, sind datenschutzrechtliche Bestimmungen zu be- Cloud-Verträgen achten. Entsprechend des Schweizer Daten- schutzgesetzes dürfen Personendaten durch eine Vereinbarung auf Dritte übertragen wer- den, wenn die Daten nur so bearbeitet werden, wie der Kunde selbst es tun dürfte und dies Namhafte Schweizer Unternehmen setzen bereits durch keine gesetzliche oder vertragliche Ge- heute auf die Cloud und weitere werden es dem- heimhaltungspflicht verboten wird. Der Kunde bleibt für die von ihm ausgelager- nächst tun. Doch welche rechtlichen Aspekte sind ten Daten also weiterhin bis zu einem gewissen bei einem Entscheid für oder gegen die Cloud Grad verantwortlich. Er hat den Anbieter von Cloud-Dienstleistungen sorgfältig auszuwählen eigentlich zu beachten? und sicherzustellen, dass dieser die notwendi- gen Voraussetzungen für die Datenbearbeitung erfüllt und insbesondere die erforderliche Datensicherheit gewährleisten kann. Die Veran- kerung angemessener Instruktions- und Kon- trollrechte des Kunden in Cloud-Computing- VoN olIVER STAffElbACh Verträgen ist daher zentral. A Nach Schweizer Recht dürfen grundsätzlich ktuelle Studien zeigen, dass die Hal- vels eintreten, kann jedoch zum Schluss führen, keine Personendaten von der Schweiz ins Aus- tung von Schweizer Unternehmen ge- dass eine Auslagerung an den konkreten Anbie- land bekannt gegeben werden, wenn dies zu genüber Cloud Computing weiterhin ter nicht oder zumindest nicht bezüglich ge- einer schwerwiegenden Gefährdung der Per- gespalten ist. Neben technischen so- schäftskritischer Daten infrage kommt. sönlichkeit der betroffenen Personen führt. Das wie betriebswirtschaftlichen Risiken werden soll gemäss Datenschutzgesetz namentlich der insbesondere auch rechtliche Aspekte intensiv notFAllregelungen Fall sein, wenn eine Gesetzgebung fehlt, die diskutiert. Grundsätzliche rechtliche Hinder- Gegen konkrete Cloud-Projekte sprechen bei einen angemessenen Schutz gewährleistet. nisse bestehen nicht. Wer Cloud-Angebote ge- den meisten Unternehmen die Aspekte Daten- Der Eidgenössische Datenschutzbeauftragte nau unter die Lupe nimmt und kritische Punkte schutz, Datensicherheit und Vertraulichkeit. hat eine unverbindliche Liste derjenigen Staa- vertraglich vernünftig regelt, kann die Risiken Eine gute vertragliche Grundlage kann zwar erweitertes rechtliches umFelD Abhängigkeitsverhältnis ter von einer sinnvollen aussergerichtlichen ten veröffentlicht, die einen angemessenen minimieren. Vertrauen schaffen und Compliance-Anforde- Die geplante Auslagerung in die Cloud kann Generell sollten auch starke Abhängigkeitsver- Lösung zu überzeugen. So gesehen kann bei- Schutz aufweisen. Dies trifft für die Staaten der rungen Genüge tun, sie ersetzt jedoch nicht unter Umständen gegen Verträge mit Dritten hältnisse (Vendor Lock-in) zum Anbieter vermie- spielsweise ein kalifornischer Gerichtsstand EU, nicht jedoch für die USA zu. Erfolgt die Da- AusgestAltung von verträgen die sorgfältige Prüfung der faktischen Verhält- verstossen. Vielleicht sind bestimmte Daten, den werden. Vor allem bei steigenden Kosten, gepaart mit einem weitgehenden Haftungsaus- tenbearbeitung in Ländern, die über kein ange- Abhängig von den konkret zu erbringenden nisse. Besonders wichtig ist dabei die präzise die zur Bearbeitung weitergegeben werden sinkender Qualität der Leistungen oder im Hin- schluss Grund genug sein, dass ein Anbieter für messenes Schutzniveau verfügen, kann daten- Diensten können Cloud-Computing-Verträge Regelung der Berechtigungsverhältnisse an müssen, durch Geheimhaltungsklauseln ge- blick auf einen Konkursfall muss der Kunde die die Auslagerung von geschäftskritischen Daten schutzrechtliche Konformität unter anderem zwischen Anbietern und Kunden sehr unter- den Daten während und nach der Auflösung schützt oder einzelne Cloud-Dienste sind von Möglichkeit haben, den Anbieter zu vernünftigen in die Cloud ausser Betracht fällt. durch vertragliche Garantien erzielt oder für die schiedlich ausgestaltet sein. Umso wichtiger ist des Vertragsverhältnisses. einer bestehenden Lizenz nicht abgedeckt. Es Bedingungen zu wechseln. Faire Verträge sollten USA mit sogenannten Safe-Harbour-Registrie- es, die Regelungen über Leistungsinhalte, Ver- Idealerweise sollten Betriebsausfallrisiken ist daher immer zu prüfen, inwieweit die be- Bestimmungen enthalten, die den Ausstieg und DAtenschutzrechtliche FrAgen rungen erreicht werden. Einige Anbieter haben fügbarkeiten, Performance, Sicherheitsaspekte umfassend abgesichert werden können. In der stehenden Verträge mit der geplanten Aus- Wechsel des Kunden zu einem anderen Partner Eine Grundkonzeption des Cloud Computing bereits auf die in internationaler Hinsicht stark etc. genau zu studieren. Welche Dienste in die Praxis erweist sich diese aber oft als nicht rea- lagerung konform sind, bzw. welche Kosten im präzis regeln. Dem Umfang und Inhalt der ver- besteht darin, dass Daten verstreut auf unter- variierenden Datenschutzniveaus reagiert und Cloud ausgelagert werden, sollte anhand von lisierbar. Bereits ein kurzer Blick auf die Haf- Hinblick darauf anfallen. traglich festgelegten Mitwirkungspflichten des schiedlichen Systemen gespeichert und teil- bieten Datenverarbeitung ausschliesslich in- möglichst präzisen Leistungsbeschreibungen, tungsbestimmungen von Cloud-Computing- In verschiedenen Bereichen bestehen zu- Anbieters kommt dabei eine zentrale Rolle zu. weise beliebig verschoben werden. Sofern es nerhalb europäischer Grenzen an. etwa durch Service Level Agreements (SLA), de- Verträgen zeigt, dass Anbieter oft nur sehr dem regulatorische Vorgaben. So kann bei Fehlende Standardisierung von Application In- finiert werden. Ausserdem sind Flexibilität und Skalierbarkeit der Leistungen wichtige Motive beschränkt gewillt sind, Betriebsausfallrisiken zu übernehmen. Umso wichtiger sind sinnvolle Finanzdienstleistungen insbesondere das Rundschreiben der Eidgenössischen Finanz- terfaces kann die ohnehin schon bestehenden Abhängigkeitsverhältnisse noch verstärken. Zu- Checkliste Cloud-Verträge für die Cloud und gehören daher sauber in der Regelungen über die Business Continuity, marktaufsicht vom 20. November 2008 betref- dem sollten die vom Anbieter spezifisch verwen- Welche Leistungen werden angeboten, Wird Preistransparenz gewährleistet? Leistungsbeschreibung abgebildet. das Eskalationsverfahren und das Notfall- fend Auslagerung von Geschäftsbereichen von deten Datenformate auch von Dritten in Stan- welche Service Levels werden garantiert Erlauben die bestehenden Verträge mit Der Festlegung von sachgerechten Rechts- management. Banken relevant werden. dardformate übersetzt werden können. und welche Folgen hat die Nichteinhaltung Dritten die geplante Auslagerung in die folgen bei Verletzung der vereinbarten Service Cloud-Anbieter heben meist die Preistrans- Hervorzuheben sind ferner die bestehen- In Verträgen mit ausländischen Anbietern der Service Levels? Cloud? Levels wird in der Praxis oft zu wenig Gewicht parenz als Verkaufsargument hervor. Für den den Geheimnisschutzvorschriften für das Fi- wird fast ausnahmslos die Zuständigkeit aus- Wie sieht das Haftungsregime des Anbie- Kann die Einhaltung bestehender Compli- beigemessen. Manche Anbieter locken z.B. mit Bezug von Cloud-Dienstleistungen wird typi- nanz- und Medizinalwesen. Erwähnenswert ist ländischer Gerichte vereinbart. Damit können ters aus? Bestehen sinnvolle Regelungen ance-Vorschriften sichergestellt werden? einer garantierten Verfügbarkeit von 99,9 Pro- scherweise nach Nutzung (pay as you go) ab- schliesslich die Geschäftsbücherverordnung, die Möglichkeiten des Kunden, sich bei Proble- über Business Continuity, Eskalationsver- Unter welchen Voraussetzungen ist ein zent. Die Analyse der Folgen, die bei Unter- gerechnet. In der Praxis kann sich jedoch eine aus der hervorgeht, dass archivierte Geschäfts- men zu wehren, massiv verringert sein. IT-Strei- fahren und Notfallmanagement? Ausstieg möglich und wie teuer ist dies? schreitungen der vereinbarten Service Le- ziemlich komplexe Gesamtkostenstruktur erge- bücher, Buchungsbelege und Geschäftskorre- tigkeiten sind zwar oft nur beschränkt justizia- Wo werden die Daten gespeichert und wie Erlaubt es die vertragliche Grundlage, BILD: FoToLIA ben. Ein präziser und realistischer Blick auf die spondenz vor unbefugtem Zugriff zu schützen bel, ein Schweizer Gerichtsstand in Kombination sicher sind sie? Wird dem Datenschutz bei Problemen Druck auf den Anbieter oliver Staffelbach ist auf IT-Recht spezialisierter verschiedenen Kostenelemente ist daher äus- und Zugriffe sowie Zutritte aufzuzeichnen mit einem griffigen Haftungsregime wirkt aber ausreichend Rechnung getragen? auszuüben? Rechtsanwalt bei Wenger & Vieli aus Zürich serst wichtig. sind. als willkommenes Druckmittel, um den Anbie-