Cloudflare & Datensouveränität - ein Widerspruch in sich? Wir sagen nein.

Die Sicherheit der personenbezogenen Daten wird bei uns groß geschrieben - sei es die unserer Mitarbeiter, unserer Kunden sowie die Daten der Kunden unserer Kunden. Obwohl man mit dem Internet oftmals das Stichwort "Anonymität" verbindet, sickern in der Praxis des Öfteren personenbezogene Daten durch - z.B. an Drittanbietern. Dazu zählen z.B. die Cookie-Kennung, die IP-Adresse oder auch die Browserdaten.

In diesem Artikel erfährst du, wie Cloudflare DSGVO gerecht wird und welche europäische Urteile zum Datenschutz es zu beachten gilt. Außerdem lernst du, was es mit der Data Localisation Suite auf sich hat und wie du dadurch Kontrolle über die Prüfung und Speicherung deiner Daten erhältst.

Dieser Artikel spiegelt unsere Meinung wider und ist keine Rechtsberatung.

Die personenbezogenen Daten sind ein wichtige Güter, das es zu beschützen gilt. Im Zeitalter eines anonymen Internet gibt es eine Vielzahl an Daten, die sich auf eine dedizierte Person zurückführen lässt. Zu personenbezogenen Daten zählen unter anderem:

  • Name und Vorname
  • Privatanschrift
  • E-Mail-Adresse 
  • Cookie-Kennung
  • IP-Adresse
  • Browserdaten

Gerade letztere sind Daten, die ein Content Delivery Network (CDN) über die Person kennt und somit identifizieren kann, welche Internet Adressen eine Person mit welchem Browser oder Mobilgerät aufgerufen hat. Diese Daten unterliegen jedoch strengen Richtlinien.

Europäische Urteile zum Datenschutz

Doch warum sollte dies mit Cloudflare nicht sicher sein? Der Hauptsitz von Cloudflare liegt mit San Francisco in Kalifornien, der Vereinigten Staaten von America und speichert unter anderem Daten auf Servern in Amerika. In den vergangen Monaten und Jahren gab es diverse Urteile und Rechtsprechungen, die rechtlich gesehen den Einsatz von Anbietern außerhalb der EU hochumstritten ansehen.

Schrems-II

Der EuGH erklärte am 16.07.2020 das Privacy-Shield-Abekommen zwischen der USA und Europa für unwirksam. Begründet in der Tatsache, das das Abkommen Bürger innerhalb von Europa nicht wirksam vor der Abgreifung von Daten durch den amerikanischen Geheimdienst schützen kann. Dadurch fehlt aktuell eine rechtskonforme Grundlage für einen sicheren Datentransfer in die USA. 

CLOUD Act

Durch den Cloud Act (Clarifying Lawful Overseas Use of Data Act) wurde ein Gesetz am 23.03.2018 in Amerika erlassen, das amerikanische Anbieter verpflichtet, US-Behörden auch dann Zugriff auf gespeicherte Daten zu gewährleisten, wenn die Speicherung nicht in den USA erfolgt. Ein Widerspruchsrechts der Anbieter gilt hier nur für Bürger von Ländern, die den Cloud Act mit Amerika unterschrieben haben. Dieses wurde jedoch bislang nur von Großbritannien durchgeführt und gilt somit beispielsweise nicht für Bürger von Deutschland.

Foreign Intelligence Surveillance Act (FISA)

Mit der FISA (Foreign Intelligence Surveillance Act) wurde ein Gesetz in Amerika geschaffen, das der US-Regierung erlaubt, die Kommunikation von Nicht-US-Bürgern, die sich außerhalb der Vereinigten Staaten befinden für den Auslandsgeheimdienst anzufragen. Diese Reglung wird für den Zweck verwendet Inhalte von Mitteilungen anhand Merkmale wie E-Mail-Adressen, die mit Zielen des Geheimdienstes in Verbindung stehen zu überwachen. 

Vor diesem Hintergrund empfiehlt es sich jeden Einsatz wohl abzuwägen und zu überdenken.

Welche Daten werden von Cloudflare gespeichert?

Cloudflare leitet im Allgemeinen nur jene Daten weiter, die von Webseitenbetreibern gesteuert werden. Die Inhalte werden also nicht von Cloudflare bestimmt, sondern immer vom Webseitenbetreiber selbst. Zudem erfasst Cloudflare unter Umständen bestimmte Informationen zur Nutzung unserer Webseite und verarbeitet Daten, die von uns versendet werden oder für die Cloudflare entsprechende Anweisungen erhalten hat. In den meisten Fällen erhält Cloudflare Daten wie IP-Adresse, Kontakt- und Protokollinfos, Sicherheitsfingerabdrücke und Leistungsdaten für Webseiten. Protokolldaten helfen Cloudflare beispielsweise dabei, neue Bedrohungen zu erkennen.

Aus Sicherheitsgründen verwendet Cloudflare auch ein Cookie. Das Cookie (__cfduid) wird eingesetzt, um einzelne User hinter einer gemeinsam genutzten IP-Adresse zu identifizieren und Sicherheitseinstellungen für jeden einzelnen User anzuwenden. Wichtig zu wissen ist, dass dieses Cookie keine personenbezogenen Daten speichert, jedoch für die Cloudflare-Sicherheitsfunktionen unbedingt erforderlich ist und nicht deaktiviert werden kann.

Cloudflare speichert Informationen hauptsächlich in den USA und im Europäischen Wirtschaftsraum. Cloudflare kann die oben beschriebenen Informationen aus der ganzen Welt übertragen und darauf zugreifen. Im Allgemeinen speichert Cloudflare Daten auf User-Ebene für Domains in den Versionen Free, Pro und Business für weniger als 24 Stunden. Für Enterprise Domains, die Cloudflare Logs (früher Enterprise LogShare oder ELS) aktiviert haben, können die Daten bis zu 7 Tage gespeichert werden. Wenn allerdings IP-Adressen bei Cloudflare Sicherheitswarnungen auslösen, kann es zu Ausnahmen der oben angeführten Speicherungsdauer kommen.

Wie wird Cloudflare DSGVO-gerecht?

Beim Datenschutz gilt, dass dem Schutz von Daten immer eine Risikoabwägung zugrunde liegt, da eine 100 % Sicherheit nicht gewährleistet werden kann. Der Schutz von Daten unterliegt dabei einer Abwägung, die die Sensibilität und den Schutzbedarf berücksichtigt, der bei den Daten, die Cloudflare speichert, niedrig sein sollte, solange kein besonderer Kontext (s. besonders schützenswerte Daten etc.) betroffen ist. Cloudflare selbst kann beispielsweise Informationen nicht direkt auf die Person zurückführen, sondern ist dabei auf die Zuarbeit von ISPs angewiesen.

Cloudflare bietet eine Vielzahl von Mechanismen zur Sicherstellung von Garantien, Rechten und Rechtsmittel für betroffene Personen in der EU, deren Daten aus der EU in ein Drittland übermittelt werden, welches nicht unter die DSGVO fällt. Hierzu fallen folgende Mechanismen:

  • Wenn die EU-Kommission entschieden hat, dass ein Drittland ein angemessenes Schutzniveau gewährleistet, nachdem sie die Rechtsstaatlichkeit dieses Landes, die Achtung der Menschenrechte und Grundfreiheiten und eine Reihe anderer Faktoren bewertet hat;
  • Wenn ein Verantwortlicher oder ein Auftragsverarbeiter verbindliche Unternehmensregeln aufgestellt hat;
  • Wenn ein Verantwortlicher oder Auftragsverarbeiter über von der Kommission angenommene Standarddatenschutzklauseln verfügt; oder
  • Wenn ein Verantwortlicher oder Auftragsverarbeiter einen genehmigten Verhaltenskodex oder einen genehmigten Zertifizierungsmechanismus eingeführt hat.

Weiterhin stützt sich Cloudflare auf die Standardvertragsklauseln (SVK) zur Übermittlung personenbezogener Daten in die USA, als Alternative zum Privacy Shield, welches durch Schrems-II unwirksam wurde.  Zusätzlich hat sich Cloudflare verpflichtet, falls sie dazu aufgefordert werden, alle Rechtsmittel auszuschöpfen, um Kunden vor nach illegalen oder verfassungswidrigen Anfragen zu schützen.

Abschließend bestätigt Cloudflare in Ihren halbjährigen Transparenzberichten, das sie keine Daten speichern, die über den Cloud Act oder FISA von US Behörden abgefragt werden darf. Sie bestätigen zudem öffentlich "keiner Regierung jemals einen Feed der unser Netzwerk durchlaufenden Kundeninhalte zur Verfügung gestellt zu haben." 

Neben diesem grundlegenden Schutz hat Cloudflare zudem ein weiteren Service in ihr Portfolio aufgenommen, das den Schutz für alle Cloudflare Enterprise Kunden auf eine weitere Ebene anhebt.

Wie können Kunden prüfen, dass die Standardvertragskauseln bei Cloudflare in Kraft getreten sind?

In Abhängigkeit des Supportlevels bei Cloudflare können Kunden auf unterschiedliche Weise prüfen, ob die Standardvertragsklauseln für sie greifen. Enterprise Kunden, die nach dem 8. August 2019 einen Vertrag abgeschlossen haben und keine kundenspezifische Vereinbarung getroffen haben, unterliegen den am 01. Oktober 2020 aktualisierten Standard-DPA (Enterprise Subscription Agreement). Für diese Kundengruppe besteht kein Handlungsbedarf, da das aktualisierte DPA per Verweis in diese Version unserer ESA aufgenommen wird. Kunden, die einen individuellen DPA-Vertrag mit Cloudflare abgeschlossen haben, sollten sich bei Fragen zu ihrem DPA an ihren Customer Success Manager wenden. Alle weiteren Kunden haben die Möglichkeit über das Self-Service Subscription Agreement die im Oktober 2020 aktualisierten Version einzusehen. Soweit die Verarbeitung

personenbezogenen Daten durch die DSGVO geregelt ist, enthält die DPA die EU-Standardvertragsklauseln für diese Daten. Weiterhin enthält die aktualisierte Datenschutzvereinbarung auch die oben erwähnten zusätzlichen Sicherheitsvorkehrungen. Die aktualisiertes Standard-DPA kann hier eingesehen werden.

Data Localisation Suite - Die erweitere Lösung zur Datenlokalisierung in der EU.

Die Data Localisation Suite vereint eine Reihe von Produkten, die Kunden die Kontrolle darüber geben, wo ihre Daten geprüft und gespeichert werden. Dadurch wird gewährleistet, das Daten so privat bleiben können wie es gewünscht ist und nur dorthin kommen, wo sie hin sollen.

Unter anderem ist folgendes Setup dadurch möglich:

  • DDoS Angriffe können in ausschließlich europäischen Rechentrentenren erkannt und abgewehrt werden.
  • Der Einsatz von TLS Verschlüsselung, WAF , CDN und Cloudflare Worker erfolgt nur auf europäischen Servern.
  • Keyless SSL und Geo Key Manager speichern private SSL-Schlüssel auf europäischen Servern
  • Edge Log Delivery überträgt Logs direkt an einen Partner ohne die im eigenen Hauptrechenzentrum zu durchlaufen.
  • Cloudflare Regional Services hilft bei der Entscheidung, wo Daten verarbeitet werden sollen, ohne die Sicherheits- und Performance-Vorteile von Cloudflare zu verlieren.

Fazit

Cloudflare bietet trotz Hauptsitz in den Vereinigten Staaten einen Schutz gemäß der DSGVO. Wer seine Daten zudem in Europa belassen möchte, kann mit dem Einsatz von Cloudflare Enterprise und der Data Localisation Suite einen Schutz anbieten, der europäische Anbieter ebenbürtig ist.

Beim Datenschutz gilt, dass dem Schutz von Daten immer eine Risikoabwägung zugrunde liegt, da eine 100 % Sicherheit nicht gewährleistet werden kann. Der Schutz von Daten unterliegt dabei einer Abwägung, die die Sensibilität und den Schutzbedarf berücksichtigt, der bei den Daten, die Cloudflare speichert, niedrig sein sollte. Für eine genaue individuelle Einschätzung sollten sie Ihren Datenschutzbeauftragten zur Risikoabwägung nach TIA (Transfer Impact Assessment) einbeziehen.

Ihr steht vor der Entscheidung Cloudflare im Unternehmen einzuführen? Du kannst uns einfach ansprechen und  wir unterstützen dich gerne bei der Einführung. Wie wir dich sonst noch unterstützen können, erfährst du hier: https://www.synaigy.com/details/cloud-transformation

Unsere Quellen:

https://blog.cloudflare.com/empowering-your-privacy/
https://www.cloudflare.com/de-de/enterpriseterms/

https://www.cloudflare.com/de-de/terms/
https://www.cloudflare.com/de-de/cloudflare-customer-dpa/
https://www.cloudflare.com/de-de/data-localization/
https://www.cloudflare.com/de-de/press-releases/2022/cloudflare-joins-eu-cloud-code-of-conduct-achieves-new-certifications-to/
https://de.wikipedia.org/wiki/CLOUD_Act
https://de.wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act
https://de.wikipedia.org/wiki/EU-US_Privacy_Shield
https://www.srd-rechtsanwaelte.de/blog/transfer-impact-assessment/

Marc Achsnich
Team Leadsynaigy GmbHKontakt

Vertiefe dein Wissen mit uns

Blog 29.02.24
Blog 29.02.24

Mit KI-Suche zu personalisierten Sucherlebnissen

In der heutigen digitalen Welt ist Zeit kostbar und Auswahl überwältigend. Deshalb ist eine intelligente Suchfunktion im E-Commerce entscheidend! In der aktuellen insights!-Folge hatte ich das Vergnügen, Christina Schönfeld von Algolia zu Gast zu haben. Sie erläutert uns, warum die SaaS-Such- und Entdeckungs-Plattform den Unterschied macht und welche Auswirkungen AI Driven Search in der Customer Journey hat.

Blog 11.07.24
Blog 11.07.24

Mit modernen Order-Management-Systemen zu zufriedenen Kunden

In dieser Folge von insights! hatte ich das Vergnügen, Linda Kuhr, die Gründerin und Geschäftsführerin von Fulfillmenttools, zu Gast zu haben. Sie teilt ihre Erfahrungen und Einblicke in die Welt des modernen Order Managements und die Herausforderungen, die dabei gemeistert werden müssen.

Blog 13.06.22
Blog 13.06.22

Shopware 6 mit Kubernetes

In diesem Artikel stellen wir euch vor, wie Shopware 6 in Kubernetes betrieben werden kann und warum dies sinnvoll ist. Wir zeigen euch Codeauszüge und eine kurze Anleitung mit Tipps und Tricks.

Blog 30.05.22
Blog 30.05.22

Brand Experience und Strategie

Als Unternehmen und Marke lässt man ungern Margen bei Händler liegen, das gilt für die analoge und digitale Welt gleichermaßen. Als Marke willst du logischerweise direkt zum Endkunden.

Blog 17.05.22
Blog 17.05.22

Betriebsausflug 2022

Zusammenhalt im Team und abteilungsübergreifendes Netzwerken wird bei uns großgeschrieben! Dafür sind Teamevents besonders wichtig. Es war nun nach zwei Jahren Pandemie endlich soweit und wir konnten alle bei einem mehrtätigen Betriebsausflug zusammenkommen. Da in der Zwischenzeit viele neue Kollegen und Kolleginnen die synaigy bereichern und sich z.T. nur virtuell kennenlernen konnten, war der Betriebsausflug der Anlass zum Networking, zum Teambuilding und zur persönlichen Weiterentwicklung.

Blog 25.04.22
Blog 25.04.22

Was ist die DNA der GAFA-Unternehmen?

Wie sieht es ganz tief im Inneren der GAFAs aus? Welche einzelnen Bausteine führen deren DNA seit Jahren von Erfolg zu Erfolg? Ich habe mir Facebook, Apple und Co. mal genauer angesehen.

Blog 22.04.22
Blog 22.04.22

Individuelle Kundenansprache

Wer sich als Unternehmer von den Tech-Giganten und den Mitbewerbern auf eine positive Weise abheben möchte, muss für eine gute Customer Experience sorgen. Der Weg zum Herz des Kunden führe letztlich über die sogenannte empathische Personalisierung.

Blog 21.04.22
Blog 21.04.22

Geschichten vs. Zahlen und Fakten

Man müsse Elon Musk nicht mögen, aber der Tesla-Gründer ist ein Meister der Selbstdarstellung. Er ist ein begnadeter Geschichtenerzähler, das mag bisweilen übertrieben sein, wie er das macht, aber schlussendlich transportiert er seine Geschichte auf eine grandiose Art. Im Marketing könne dieses Visionary Storytelling entscheidend für den Erfolg eines Unternehmens sein. Schön und gut, wenn Menschen mit einer neuen Idee kommen, wenn sie diese aber mit einer Geschichte untermalen können, umso besser.

Blog 19.04.22
Blog 19.04.22

Vertikalisierung von Unternehmen

Nicht wenige Unternehmen, die mit Erfolg ein Produkt im Markt eingeführt haben, geben sich damit bereits zufrieden. Dabei wäre über die Vertikalisierung des Geschäftsmodells vielleicht noch mehr drin. Dabei nutzt du bereits bestehende Kundenbeziehungen, um eine neue Wertschöpfung für deine Kunden und für dich zu generieren. Diese Diversifizierung macht ein Unternehmen stabiler und gleichzeitig wertvoller.

Blog 12.04.22
Blog 12.04.22

Likeability-Faktor

Ist Ihnen schon aufgefallen, dass erfolgreiche Unternehmen zumeist von menschlichen Aushängeschildern vertreten werden? Mal ist es ein Steve Jobs, mal ein Zuckerberg, in letzter Zeit immer öfter ein Elon Musk. Meist sind es Menschen, mit denen sich Nutzer und Kunden am besten identifizieren können. Natürlich ist es hilfreich, als Unternehmen über einen hohen Likeability-Faktor zu verfügen. Wer ist schon nicht gerne beliebt!

Blog 04.04.22
Blog 04.04.22

Der Benjamin-Button-Effekt

Wer hat es nicht schon selbst am eigenen Leib erfahren müssen: Kaum steige ich ins neu gekaufte Auto, fahre zweimal um den Block und schon hat es deutlich an Wert verloren. Traditionelle Produkte haben es deutlich schwieriger, sich am Markt zu behaupten als digitale, sich gegen den Wertverlust zu stemmen, ist fast aussichtslos.

Blog 29.03.22
Blog 29.03.22

Interview mit Dagmar Groß-Böker

„Hybride Arbeitsmodelle haben wir Corona zu verdanken“ Corona hat eine Vielzahl von Unternehmen stark gebeutelt, sowohl aus Sicht der Mitarbeiter, als auch aus der Perspektive der Organisationsleitung. Doch die Pandemie habe auch ihre gute Seite, sagt die HR-Expertin Dagmar Groß-Böker. Im Gespräch mit Joubin Rahimi, Geschäftsführer der synaigy GmbH, erzählt sie, welchen Nutzen ihrer Meinung nach Corona für die Zukunft der Arbeit gebracht hat und woran es Führungskräften in unsicheren Zeiten oft noch mangelt.

Blog 06.10.22
Blog 06.10.22

Die Zukunft des Handels – mit Dr. Kai Hudetz vom IFH KÖLN

Eine geballte Ladung Kompetenz haben wir uns für den heutigen insights!-Podcast ins Studio geholt: Dr. Kai Hudetz ist seit August 2009 Geschäftsführer des Kölner Instituts für Handelsforschung IFH und Gründungsmitglied des E-Commerce-Centers ECC. Der Wirtschaftswissenschaftler und Gastdozent verschiedener Hochschulen beschäftigt sich seit Jahrzehnten mit der Frage, wie Handel und digitales Zeitalter zusammenfinden. Im Gespräch erklärt er unter anderem, warum es für den Handel kein Zurück mehr gibt, woran es in deutschen Unternehmen oft noch mangelt und dass der Faktor Mensch keineswegs an Wert verliert.

Blog 04.10.22
Blog 04.10.22

Erhöhte Sicherheit durch Kubernetes

Die Sicherheit spielt beim Einsatz von Containern eine besonders wichtige Rolle. Das Open-Source-System Kubernetes hat sich zum Standard bei der Automatisierung, Bereitstellung, Skalierung und Verwaltung von Container-Anwendungen entwickelt und erfordert deshalb besonderes Augenmerk bei der Sicherheit.

Blog 08.09.22
Blog 08.09.22

Das war der Multichannelday 2022

Das war der #MCD22! 1.300 Besucher, Networking und spannende Vorträge. Ein tolles Event by Michael Atug, das uns hoffentlich die nächsten Jahre begleiten wird.

Blog 19.08.22
Blog 19.08.22

Shopware auf der Überholspur

Lernen Sie in diesem Artikel, wie Ihre Daten und die Ihrer Kunden sicher mit einer internen Web Application Firewall (WAF) geschützt werden können und warum dies sinnvoll ist. Wir zeigen Ihnen Codeauszüge innerhalb einer kurzen Anleitung mit Tipps und Tricks.

Blog 15.07.22
Blog 15.07.22

Was Software-Entscheider von der Formel 1 lernen können

Die Auswahl der richtigen Software gehört zu den anspruchsvollsten Aufgaben im Digitalisierungsgeschäft. Schließlich ist die Tragweite der Entscheidung sowohl strategisch als auch finanziell enorm. Ein iBusiness Expert Talk mit Synaigy-Chef Joubin Rahimi über das richtige Vorgehen.

Blog 28.06.22
Blog 28.06.22

Webinar: „Shopware auf der Überholspur“

Erfahre in einem ersten Überblick mehr über die Komponenten für einen erfolgreichen Onlineshop-Hosting-Betrieb und die wesentlichen Faktoren für ein performantes System.

Blog 04.07.22
Blog 04.07.22

Facebook und der weltweite Ausfall

Facebook hat eine fehlerhafte Konfigurationsänderung für einen fast sechsstündigen Ausfall am Montag verantwortlich gemacht. Die 3,5 Milliarden Nutzer des Unternehmens konnten in dieser Zeit die Dienste Facebook, WhatsApp, Instagram und Messenger nicht erreichen.

Blog 09.02.23
Blog 09.02.23

Symbiose von Vertrieb und Marketing für Umsatzsteigerung

Im Gespräch zwischen dem Head of Sales & Marketing, Ali Saffari, und Joubin Rahimi dreht sich alles um die Symbiose zwischen Marketing und Vertrieb und wie diese in der heutigen, digitalen Welt gelingen kann. Außerdem erfährst du, inwiefern datengetriebenes Arbeiten zu einer vollen Pipeline für den Vertrieb führen kann.

Jetzt Blog abonnieren und keine News mehr verpassen

✔️kostenlos ✔️jede Woche News ✔️Expertenwissen