Datenresidenz in Banken und Finanzwesen

Datenresidenz ist das Land oder die Region, in der Daten gespeichert und verarbeitet werden. Für eine Bank, die Zahlungsverkehr oder KI-Assistenten in einer gemieteten Cloud betreibt, umfasst der Begriff die Produktionsdatenbank und dazu Backups, Notfallkopie, Logs und Support-Tickets, in denen Techniker des Anbieters Kundendaten sehen.

In Deutschland beginnt die Frage bei der Aufsicht. Die Aufsichtsmitteilung der BaFin zu Cloud-Auslagerungen vom Februar 2024 erwartet, dass die Bank den Ort der Leistungserbringung kennt, einschließlich der Rechenzentren. Die Stadt genügt in der Regel, die genaue Anschrift soll der Anbieter auf Wunsch nennen.

Residenz, Lokalisierung und Souveränität

Die drei Begriffe beantworten verschiedene Fragen. IBM (auf Englisch) definiert Residenz als physischen oder geografischen Ort der Daten, Lokalisierung als Pflicht, Daten an einem Ort und in einer Rechtsordnung zu halten, und Datensouveränität als Kontrolle über Daten nach Speicher- und Verarbeitungsort. Teradata (auf Englisch) nennt den Punkt, an dem Projekte stolpern: Backups und Notfallkopien gehören dazu, und ein Failover in eine Region im Ausland verschiebt Daten über eine Grenze, ohne dass es jemand entschieden hat.

Residenz klärt nicht, welcher Staat die Daten verlangen kann. Ein europäisches Rechenzentrum eines Unternehmens unter US-Recht fällt unter den CLOUD Act. Eine Bank liest Residenz und Rechtsordnung deshalb als zwei Klauseln, siehe souveräne Cloud für Banken.

Was die Aufsicht zum Datenstandort fragt

Die BaFin-Mitteilung nennt, was eine Bank vor einem Cloud-Vertrag bewertet: den Ort der Speicherung oder Verarbeitung, den Sitz des Anbieters, die geopolitische Lage und das Recht der betroffenen Länder, einschließlich Datenschutz, Rechtsdurchsetzung und Insolvenzrecht für den Fall eines Ausfalls. Als Vertragsinhalt schlägt sie unter anderem vor, zulässige Cloud-Dienste und Standorte oder Regionen der Rechenzentren zu beschränken.

Der EZB-Leitfaden zur Cloud-Auslagerung geht für direkt beaufsichtigte Banken in dieselbe Richtung: Daten bleiben in zugelassenen Ländern, ausgewählt nach rechtlichem und politischem Risiko, und die Bank prüft mit Nachverfolgung, wo die Daten liegen.

Wie Cloud-Anbieter die Frage beantworten

Die großen Anbieter haben Residenz in Produkte gefasst. Microsoft hat seine EU Data Boundary (auf Englisch) im Februar 2025 abgeschlossen, mit einer letzten Phase, die Daten aus Supportfällen wie Kunden-Logs und Notizen des Supports in EU und EFTA hält. Amazon Web Services hat im Januar 2026 seine European Sovereign Cloud (auf Englisch) gestartet, mit einer ersten Region in Brandenburg, getrennt von den übrigen AWS-Regionen.

Beide Antworten klären den Ort. In einer Anhörung im französischen Senat im Juni 2025 sagte der für Rechtsfragen zuständige Direktor von Microsoft Frankreich unter Eid, er könne nicht garantieren, dass französische Daten nie ohne französische Zustimmung an US-Behörden gehen. Die Rechtsordnung ist eine eigene Frage, die Seite zum CLOUD Act behandelt sie.

Datenresidenz bei KI-Anwendungen

Ein generativer KI-Dienst bewegt Daten anders als eine Datenbank. Jeder Prompt mit einem Kundennamen überträgt personenbezogene Daten an den Ort, an dem das Modell läuft, und der Anbieter speichert womöglich Prompts und Antworten. Eine Residenzklausel für KI nennt daher den Ort der Inferenz und die Speicherdauer der Prompts. Die Seite zur KI-Infrastruktur in Banken beschreibt die Wege von der gehosteten API bis zum Modell auf eigenen Servern.

Kommende Events zu digitaler Infrastruktur

Was unterscheidet Datenresidenz und Datensouveränität?

Datenresidenz sagt, wo Daten gespeichert und verarbeitet werden. Datensouveränität sagt, welches Recht für die Daten gilt und welche Behörden auf sie zugreifen können. Daten in Frankfurt können in Deutschland liegen und trotzdem einer ausländischen Herausgabeanordnung unterliegen, wenn der Betreiber ausländischem Recht untersteht.

Verlangt die DSGVO, dass Daten in der EU bleiben?

Nein. Die DSGVO regelt Übermittlungen außerhalb von EU und EWR über Angemessenheitsbeschlüsse, Standardvertragsklauseln oder verbindliche interne Datenschutzvorschriften und verbietet sie nicht grundsätzlich. Residenzvorgaben für Banken kommen vor allem aus Verträgen und aus den Erwartungen der Aufsicht.

Muss eine deutsche Bank Daten in Deutschland halten?

Weder DORA noch die BaFin-Mitteilung zu Cloud-Auslagerungen schreibt vor, dass Daten in Deutschland bleiben müssen. Beide erwarten, dass die Bank weiß, wo ihre Daten liegen, und das rechtliche und politische Risiko jedes Standorts bewertet. Der Vertrag kann Standorte beschränken, wo das Risiko es verlangt.

Datenresidenz und Finance Loop

Finance Loop behandelt Datenresidenz im Track Digitale Infrastruktur & Souveränität, wo Datenschutzbeauftragte und Cloud-Architekten von Banken vergleichen, wie sie die Standortklauseln ihrer Verträge geschrieben haben. Finance Loop veranstaltet seine Meetups in Frankfurt, dem größten Rechenzentrumsmarkt Deutschlands, und ein Anbieter kann Banken sein Residenzmodell bei einem gesponserten Meetup erklären.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.