Im Juli 2026 hat die niederländische Regierung die Nutzung von Google Cloud im öffentlichen Sektor offiziell genehmigt. Die Freigabe beruht auf einer Datenschutz-Folgenabschätzung SLM Rijk. Dieses Data Protection Impact Assessment (DPIA) greift wichtige Fragen auf, die vorab der Nutzung von oder Migration auf die Google Cloud wichtig sind, nicht nur für den öffentlichen sondern auch für den privaten Sektor, die der Beitrag kurz vorstellt.
Umfang und Hintergrund des DPIA zur Google Cloud
Das DPIA wurde vom niederländischen Justizministerium, genauer von der zentralen Beschaffungsstelle SLM Rijk, in Auftrag gegeben. Erstellt wurde sie von der Datenschutzberatung Privacy Company (Sjoera Nas und Floor Terra). Das DPIA ist öffentlich verfügbar. Gegenstand sind vier Dienste der Google Cloud: Compute Engine (ein Dienst für das Hosting und Computing von virtuellen Maschinen), Cloud SQL (ein cloud-nativer Datenbankdienst), Cloud Storage (ein Dienst zur Verfügungsstellung von Datenspeichern) und BigQuery.
Vom DPIA erfasste Daten- und Datenströme
Im DPIA werden die Nutzung und Verarbeitung von fünf von Google verarbeiteten Datenkategorien analysiert:
- Content-Daten: vom Kunden hochgeladene Inhalte (Dateien, Datenbanken, Audit-Logs in BigQuery)
- Account-Daten: zu Admin-Accounts
- Diagnostik-Daten: Metadaten zur Nutzung (Telemetrie-Daten, Diagnosedaten, Server-Logs, Sicherheitslogs)
- Support-Daten: Daten, die bei Support-Anfragen anfallen
- Website-Daten: Daten aus dem Admin-Zugang zur Cloud Console und assoziierten Websites
Google ist nur teilweise Auftragsverarbeiter – und nun?
Basierend auf der Einteilung kommt das DPIA kommt zu dem Schluss, dass Google nicht in allen Fällen als Auftragsverarbeiter, sondern als eigener Verantwortlicher agiert. Das betrifft die Nutzung von:
- Account-Daten außerhalb eines spezifischen Cloud-Kontexts,
- Website-Daten beruhend der Nutzung von console.cloud.google.com
- Website-Daten anderer mit der Nutzung der Coogle Cloud Konsole assoziierten Websites.
Unterstellt man die Richtigkeit dieser Einordnung, wäre zu fragen, ob und wie Google hier die Abgrenzung zum Betrieb der Google Cloud als Auftragsverarbeiter. Der Auftragsverarbeitungsvertrag zur Google Cloud zumindest ist hier wenig konklusiv.
Welche Risiken identifiziert das DPIA des Justizministeriums?
Formal kommt das DPIA mit elf am Ende stehenden niedrigen Datenschutzrisiken aber doch zu einem guten Ergebnis für Google – unter der obigen Einschränkung auf die geprüften Cloud-Services.
- Risiko 1: Kontrollverlust bei Telemetriedaten: Diagnosedaten werden an Google übermittelt. Ihr Inhalt ist nur eingeschränkt dokumentiert und kontrollierbar.
- Risiko 2: Betroffenenrechte: Admins können nicht ohne Weiteres Auskunft über Daten verlangen. Dies ist nur über ein Support-Ticket teilweise möglich.
- Risiko 7: Drittlandübermittlung von Account-/Diagnostik-/Website-Daten. Für diese Datenkategorien gibt es laut dem DPIA keine wirksamen Schutzmaßnahmen.
- Risiko 9 – Feedback-Funktion: Über die Feedback-Funktion der Cloud Console können Admins Feedback geben. Das Feedback kann auch Content-Data enthalten. Hier ist der Kunde in der Verantwortung, Content Data zu minimineren.
Hinsichtlich Risiko sieben macht das DPIA darauf aufmerksam, dass Organisationen:
„(…) also have to take the risk into account of sudden unavailability of personal data due to US American policy measures that may force Google to stop providing the services. Government organisations are advised to have back-ups available outside of the tested GCP services for critical processes for which unavailability is unacceptable“ (S. 9 des DPIA)
Angesichts der datenschutzrechtlichen Entwicklung in Amerika unter der Administrative Donald Trump hat diese Warnung sicher ihre Berechtigung. Es ist hier wohl nur eine Frage, wann die EU-Kommission und/oder der EuGH eine Entscheidung über den Fortbestand des Data Privacy Frameworks (DPF) treffen werden (müssen). Heißt, hier bleibt es auf der Hut zu sein und auch Standardvertragsklauseln zu nutzen.
Folgen aus dem DPIA für den privaten Sektor
Die DPIA wurde zwar für den öffentlichen Sektor erstellt, die Ergebnisse sind aber auch für den privaten Sektor nützlich. Gerade dort, wo Google laut dem DPIA als eigener Verantwortlicher agiert, gilt es auch für diesen Sektor zu prüfen, ob die Einordnung zutrifft und, wenn nicht, was datenschutzrechtlich zu tun ist. Hier gilt es insbesondere die eigene Datenschutzdokumentation zu prüfen, ob diese (noch) zutrifft.
Im Hinblick auf die Business Continuity kann gefragt werden, ob kritische Prozesse und Backups außerhalb der Google Cloud ausführbar sind und daher nicht ein Anbieterwechsel empfehlsam ist.


