Datensouveränität in der Forschung: Warum Institute auf selbst gehostete Cloud-Lösungen setzen

Datensouveränität in der Forschung: Warum Institute auf selbst gehostete Cloud-Lösungen setzen

Forschungsdaten sind oft das wertvollste Gut eines Instituts, und genau deshalb wächst der Druck, genau zu wissen, wo diese Daten tatsächlich liegen und wer im Ernstfall Zugriff darauf hat.

Immer mehr wissenschaftliche Einrichtungen ziehen deshalb selbst gehostete Cloud-Lösungen den großen internationalen Anbietern vor, auch wenn der Umstieg zunächst mehr Aufwand bedeutet als ein einfacher Klick auf ein Standardpaket.

Warum Datenschutz in der Forschung besonders sensibel ist

Forschungsprojekte arbeiten häufig mit personenbezogenen Daten aus Studien, medizinischen Kooperationen oder sozialwissenschaftlichen Erhebungen, bei denen ein Datenverlust nicht nur peinlich, sondern rechtlich und ethisch gravierend wäre.

Ein Managed Nextcloud Hosting aus deutschen Rechenzentren gibt Instituten die Kontrolle zurück, wer auf welche Datensätze zugreifen kann, ohne dass diese Entscheidung von den Nutzungsbedingungen eines außereuropäischen Cloud-Konzerns abhängt.

Diese Sensibilitaet betrifft nicht nur medizinische Forschung. Auch sozialwissenschaftliche Studien mit Interviewdaten oder psychologische Forschung mit Probandendaten unterliegen aehnlich strengen Anforderungen an Vertraulichkeit und Nachvollziehbarkeit.

Fuer viele Institute ist dieser Unterschied bislang eine theoretische Frage geblieben, bis der erste konkrete Vorfall, eine Anfrage einer auslaendischen Behoerde oder ein unklarer Vertragswechsel, die praktische Relevanz schlagartig sichtbar macht.

Der Unterschied zwischen Datenresidenz und echter Datensouveränität

Viele große Cloud-Anbieter werben inzwischen mit europäischen Rechenzentren, was auf den ersten Blick beruhigend wirkt. Der physische Speicherort allein sagt aber wenig darüber aus, welchem Recht der Anbieter selbst unterliegt und ob ausländische Behörden theoretisch Zugriff verlangen könnten.

Echte Datensouveränität bedeutet, dass ein Institut selbst entscheidet, wer Zugriff erhält, wie lange Daten gespeichert bleiben und nach welchen Regeln sie gelöscht werden, unabhängig davon, welchem ausländischen Recht ein Anbieter theoretisch unterworfen sein könnte.

Fuer Institute, die mit Foerdergeldern oeffentlicher Stellen arbeiten, wird diese Unterscheidung zunehmend zur Pflicht, da manche Foerderprogramme inzwischen explizit verlangen, dass sensible Forschungsdaten innerhalb der EU verbleiben und keinem auslaendischen Zugriffsrecht unterliegen.

Diese Unterscheidung wird in Foerderantraegen und Ethikkommissionen zunehmend explizit abgefragt, was den Druck auf Institute erhoeht, ihre tatsaechliche Datenarchitektur genau erklaeren zu koennen, statt sich auf allgemeine Zusicherungen eines Anbieters zu verlassen.

Wie selbst gehostete Lösungen konkret in den Forschungsalltag passen

Ein selbst betriebenes oder bei einem deutschen Anbieter gehostetes System lässt sich meist enger an bestehende Institutsrichtlinien anpassen als eine Standardlösung eines internationalen Anbieters, etwa bei Zugriffsrechten für externe Kooperationspartner oder Zeitstempeln für Datenlöschungen.

Für interdisziplinäre Projekte mit mehreren beteiligten Instituten erleichtert eine zentrale, selbst kontrollierte Plattform außerdem die Nachvollziehbarkeit, wer wann auf welche Version eines Datensatzes zugegriffen hat, ein Punkt, der bei Publikationsstreitigkeiten regelmäßig relevant wird.

Auch die Frage, wer im Fall einer Datenschutzanfrage oder eines behoerdlichen Auskunftsersuchens tatsaechlich Ansprechpartner ist, laesst sich bei einer selbst kontrollierten Loesung eindeutiger beantworten als bei einem internationalen Anbieter mit mehrstufigen Vertragsketten.

Auch die technische Integration in bestehende Forschungsinfrastruktur, etwa Anbindung an institutseigene Verzeichnisdienste oder Backup-Systeme, gelingt bei selbst kontrollierten Loesungen oft reibungsloser als bei geschlossenen Standardpaketen grosser Anbieter.

Die Kostenfrage wird oft überschätzt

Ein verbreitetes Missverständnis ist, dass selbst gehostete Lösungen automatisch teurer sind als große Cloud-Pakete. In der Praxis gleichen sich die laufenden Kosten oft aus, sobald man Speicherplatz, Nutzerzahl und die spezifischen Compliance-Anforderungen eines Forschungsinstituts realistisch einrechnet.

Hinzu kommt, dass viele Institute ohnehin bereits IT-Personal für die Betreuung anderer Systeme beschäftigen, wodurch der zusätzliche Verwaltungsaufwand für eine selbst gehostete Cloud-Lösung geringer ausfällt, als es auf den ersten Blick scheint.

Ein oft uebersehener Vorteil selbst gehosteter Systeme ist zudem die einfachere Anbindung an bestehende Authentifizierungssysteme des Instituts, was einzelne Zugriffspunkte reduziert und die Angriffsflaeche insgesamt kleiner haelt.

Was Institute vor der Umstellung klären sollten

Vor einem Wechsel lohnt sich eine ehrliche Bestandsaufnahme: Welche Datenkategorien werden tatsächlich verarbeitet, welche gesetzlichen Vorgaben gelten konkret, und welche bestehenden Arbeitsabläufe müssten sich an eine neue Plattform anpassen.

Ein schrittweiser Umstieg, beginnend mit den sensibelsten Datensätzen, hat sich in der Praxis besser bewährt als eine vollständige Migration an einem einzigen Stichtag, da so Probleme frühzeitig auffallen, ohne den gesamten Institutsbetrieb gleichzeitig zu gefährden.

Die Bedeutung einer sauberen rechtlichen Grundlage zeigt sich auch an den Bussgeldern, die europaeische Aufsichtsbehoerden inzwischen verhaengen. Laut einer Auswertung aktueller DSGVO-Bussgelder, wurden bis Anfang 2025 rund 2.245 Verstoesse mit Bussgeldern von insgesamt etwa 5,65 Milliarden Euro belegt, eine Summe, die zeigt, wie ernst Aufsichtsbehoerden mangelnde Kontrolle ueber personenbezogene Daten inzwischen nehmen.

Institute sollten sich zudem fragen, wie ein Anbieterwechsel im Ernstfall aussehen wuerde, etwa bei einer Insolvenz oder einer Aenderung der Nutzungsbedingungen, da eine klare Exit-Strategie oft erst dann fehlt, wenn sie am dringendsten benoetigt wird.

Am Ende lohnt sich der Aufwand meist schon allein deshalb, weil ein Institut danach genau erklaeren kann, wo seine Forschungsdaten liegen und wer Zugriff hat, eine Frage, die bei externen Standardanbietern erfahrungsgemaess deutlich schwerer zu beantworten ist.

Fuer viele Verantwortliche ist genau diese Klarheit der eigentliche Gewinn der Umstellung, unabhaengig davon, ob sie am Ende tatsaechlich guenstiger oder teurer ausfaellt als die vorherige Loesung.

Ein Institut, das diese Fragen einmal gruendlich durchdacht hat, profitiert davon meist auch bei kuenftigen Entscheidungen ueber andere IT-Systeme, da die gleiche Denkweise zu Kontrolle und Nachvollziehbarkeit sich problemlos uebertragen laesst.