DSGVO-konformes VPN 2026: Warum US-Cloud-VPNs ein Compliance-Risiko sind
DSGVO-konformes VPN 2026: Warum US-Cloud-VPNs ein Compliance-Risiko sind
US-Cloud-VPNs unterliegen dem CLOUD Act – ein direkter Konflikt mit der DSGVO. Warum Schrems II auch Tailscale und Cloudflare WARP betrifft. Compliance-konformes Hosting in Deutschland.
Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.
US-Cloud-VPNs sind 2026 ein strukturelles DSGVO-Risiko – auch dann, wenn Sie die EU-Region eines US-Anbieters wählen. Der Grund: der US CLOUD Act zwingt US-Unternehmen, Daten weltweit auf US-Behördenanfrage herauszugeben. Das EuGH-Urteil Schrems II hat 2020 explizit festgestellt, dass US-Überwachungsgesetze (CLOUD Act, FISA Section 702) keinen ausreichenden Datenschutz für EU-Daten bieten. Das EU-US Data Privacy Framework von 2023 ändert daran nichts – es regelt nur die Übertragungsmechanismen, nicht die behördlichen Zugriffsrechte. Wer DSGVO-konform sein will, braucht einen VPN-Anbieter mit EU-Sitz, EU-Rechenzentren und ohne US-Mutterkonzern.
Auch interessant: NIS2 und Netzwerksicherheit für VPN · VPN für Arztpraxen & Kanzleien · Standorte vernetzen ohne MPLS
Kurzvergleich: VPN-Anbieter und CLOUD-Act-Risiko
| Anbieter | Firmensitz | Infrastruktur | CLOUD Act | DSGVO-Risiko |
|---|---|---|---|---|
| Cloudflare WARP / Zero Trust | USA (San Francisco) | Eigene Edge weltweit, US-Mutterkonzern | ✓ Ja | 🔴 Hoch |
| Zscaler ZTNA | USA (San Jose) | Eigene Edge weltweit, US-Mutterkonzern | ✓ Ja | 🔴 Hoch |
| Tailscale | Kanada (Toronto) | AWS (US-Cloud) | ✓ Indirekt (AWS) | 🟡 Mittel |
| NordLayer | Litauen (Vilnius), komplexe Holding (Panama/NL/US) | Eigene Infra, EU-Sitz | ✗ Nicht direkt | 🟡 Mittel |
| Twingate | USA (Redwood City) | Eigene Cloud, US-Mutterkonzern | ✓ Ja | 🔴 Hoch |
| Check Point SASE / Harmony SASE (vormals Perimeter 81) | Tel Aviv, NASDAQ-notiert (CHKP) | Eigene Cloud, US-Geschäftspräsenz | ✓ Ja | 🔴 Hoch |
| NetBird via birdhost | Deutschland (merkaio) | Deutsche RZ (ISO 27001, BSI C5) | ✗ Nein | 🟢 Keines |
Inhaltsverzeichnis
- Das Grundproblem: CLOUD Act vs. DSGVO
- Das EU-US Data Privacy Framework (DPF): Keine echte Lösung
- Anbieter-Check: Wo welcher VPN-Dienst steht
- Die drei Compliance-Stufen für DSGVO-VPN
- NIS2 verschärft die Lage
- Praxisbeispiel: Versteckte CLOUD-Act-Risiken
- Was DSGVO-konformes VPN-Hosting auszeichnet
- birdhost: Managed NetBird Hosting für DSGVO-Compliance
- Entscheidungshilfe: Wann welcher Anbieter?
- Fazit
- Quellen
Das Grundproblem: CLOUD Act vs. DSGVO
Was der CLOUD Act vorschreibt
Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verpflichtet US-Unternehmen, Daten auf Anfrage von US-Behörden herauszugeben – unabhängig davon, wo die Daten gespeichert sind. Das gilt für jeden Cloud-Provider, jede SaaS-Plattform und jeden VPN-Dienst, der einem US-Unternehmen gehört.
Konkret bedeutet das: Wenn das FBI oder die NSA Daten von einem US-Unternehmen anfordert, muss das Unternehmen liefern – auch wenn die Daten in einem AWS-Rechenzentrum in Frankfurt liegen. Eine vertragliche Zusicherung, eine solche Anfrage gerichtlich anzufechten, ist gegenüber der gesetzlichen Pflicht aus dem CLOUD Act nachrangig.
Was die DSGVO verlangt
Art. 48 DSGVO ist eindeutig: Anordnungen ausländischer Behörden zur Übermittlung personenbezogener Daten werden nur anerkannt, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen (MLAT) beruhen. Der CLOUD Act ist kein solches Abkommen.
Das EuGH-Urteil Schrems II (Juli 2020) hat das Privacy Shield zwischen EU und USA für unwirksam erklärt – weil US-Überwachungsgesetze (Section 702 FISA, Executive Order 12.333) keinen mit der DSGVO vergleichbaren Schutz bieten. Das Gericht hat festgehalten: Solange ein Cloud-Anbieter technischen Zugriff auf die Daten hat (etwa um sie zu entschlüsseln), reichen Standardvertragsklauseln (SCCs) nicht aus.
Der direkte Konflikt
Ein US-Cloud-Anbieter, der einer CLOUD-Act-Anordnung Folge leistet und europäische Kundendaten an US-Behörden übermittelt, verletzt zwangsläufig die DSGVO. Das Unternehmen steht zwischen zwei sich ausschließenden Rechtsregimen:
- US-Recht: Datenherausgabe ist Pflicht
- EU-Recht: Datenherausgabe ohne MLAT-Grundlage ist verboten
Praktisch bedeutet das: Jeder US-Anbieter ist strukturell nicht DSGVO-konform – egal wie viele zusätzliche Verträge er anbietet.
Das EU-US Data Privacy Framework (DPF): Keine echte Lösung
Das EU-US Data Privacy Framework, in Kraft seit Juli 2023, sollte den Privacy-Shield-Nachfolger bilden. Es regelt aber nur die Übertragungsmechanismen für zertifizierte US-Unternehmen – es verhindert nicht, dass US-Behörden weiterhin Zugriff auf EU-Daten haben.
Was das DPF macht:
- Stellt einen Zertifizierungsmechanismus für US-Unternehmen bereit
- Erleichtert formal die Datenübertragung in die USA
- Fordert eine Beschwerdestelle (Data Protection Review Court)
Was das DPF nicht macht:
- Ändert nichts am CLOUD Act
- Verhindert nicht den Zugriff durch FISA Section 702
- Bietet keine wirksame Klagemöglichkeit für EU-Bürger
Schrems III: Die nächste Klagewelle?
Eine erste Klage gegen das DPF kam vom französischen Abgeordneten Philippe Latombe – und scheiterte: Am 3. September 2025 wies das Europäische Gericht (Latombe-Verfahren, T-553/23) die Klage ab und bestätigte den Angemessenheitsbeschluss. Max Schrems, der bereits Privacy Shield (Schrems II) und Safe Harbor (Schrems I) zu Fall gebracht hat, hat sich kritisch zum Latombe-Urteil geäußert und prüft eine eigene, breiter angelegte Klage – Stand Mai 2026 ist diese noch nicht eingereicht.
Hinzu kommen politische Entwicklungen in den USA – etwa die Entlassung demokratischer Mitglieder des Privacy and Civil Liberties Oversight Board (PCLOB) durch die Trump-Administration –, die nach Einschätzung von Datenschützern die Grundlage des DPF strukturell schwächen. Unternehmen, die heute auf die DPF-Zertifizierung eines US-Anbieters vertrauen, riskieren erneut den Boden ihrer Compliance-Strategie zu verlieren.
Anbieter-Check: Wo welcher VPN-Dienst steht
Cloudflare WARP / Cloudflare Zero Trust
- Firmensitz: Cloudflare, Inc., San Francisco, Kalifornien
- Infrastruktur: Eigenes globales Edge-Netzwerk in über 330 Städten in mehr als 125 Ländern
- CLOUD Act: Direkt anwendbar
- EU-Optionen: "Data Localization Suite" für zusätzliche Gebühr – verhindert aber den US-Behördenzugriff strukturell nicht
- TLS-Terminierung: Auf Cloudflare-Edge (Klartext-Zugriff durch Cloudflare)
Die Customer Metadata Boundary von Cloudflare verspricht, dass Logs und Metadaten in der EU bleiben. Das ändert aber nichts daran, dass Cloudflare Inc. ein US-Unternehmen ist – und damit dem CLOUD Act unterliegt. Welche Bausteine von Cloudflare One sich durch ein EU-gehostetes Overlay ersetzen lassen und welche nicht, trennen wir im Beitrag Cloudflare Zero Trust Alternative sauber nach Kategorien auf.
Zscaler ZTNA / Zscaler Internet Access
- Firmensitz: Zscaler, Inc., San Jose, Kalifornien
- Infrastruktur: Eigene Zero-Trust-Exchange-Plattform mit globalen Rechenzentren
- CLOUD Act: Direkt anwendbar
- EU-Datenresidenz: Verfügbar gegen Aufpreis – ändert nichts am US-Konzernrisiko
- Marktposition: Marktführer im Enterprise-ZTNA-Segment, aber struktureller US-Anbieter
Tailscale
- Firmensitz: Tailscale Inc., Toronto, Kanada (kanadisches Unternehmen)
- Infrastruktur: Control-Plane auf AWS (US-Cloud) in AWS Virtual Private Clouds
- DERP-Relay-Server: Mehrere Anbieter, mehrere Regionen
- CLOUD Act: Indirekt anwendbar über AWS – wenn US-Behörden bei AWS Daten anfordern, betrifft das auch Tailscale-Konfigurationen
- Datenstandorte laut Privacy Policy: "Kanada, Deutschland, USA, Großbritannien und ggf. weitere Jurisdiktionen"
Tailscale verschlüsselt den Nutzer-Traffic Ende-zu-Ende mit WireGuard – Tailscale selbst sieht den Inhalt nicht. Die Control-Plane-Metadaten (Geräte, Nutzer, Schlüssel) liegen aber auf AWS-Servern, die dem CLOUD Act unterliegen. Mit Aperture und dem Border0-Kauf macht Tailscale diese AWS-Steuerebene zudem zum zentralen Kontrollpunkt für KI-Agenten und privilegierten Zugriff, was die CLOUD-Act-Exposition weiter erhöht, wie wir in Tailscale Aperture und der Border0-Kauf: die souveräne NetBird-Alternative zeigen.
Twingate
- Firmensitz: Twingate Inc., Redwood City, Kalifornien
- Infrastruktur: Eigene Cloud-Control-Plane, Connector-Architektur
- CLOUD Act: Direkt anwendbar
- Self-Hosting: Nicht möglich – Control-Plane ist proprietär und Cloud-only
- Vendor Lock-in: Hoch (proprietäre Plattform)
Check Point SASE / Harmony SASE (vormals Perimeter 81)
- Firmensitz: Tel Aviv (Israel) – Check Point Software Technologies, NASDAQ-notiert (CHKP) mit erheblicher US-Geschäftspräsenz (US-Sitz Redwood City)
- Produktstatus: Perimeter 81 wurde 2023 von Check Point übernommen (Closing September 2023, $490M) und seit 2024 sukzessive in das Check-Point-Portfolio integriert (offizieller Produktname: Check Point SASE / Harmony SASE)
- CLOUD Act: Über die US-Geschäftspräsenz und NASDAQ-Listing anwendbar (personal jurisdiction)
- EU-Datenresidenz: Auf Anfrage – ändert nichts am US-Rechtsrahmen
NordLayer
- Operatives Hauptbüro: Vilnius, Litauen (Nord Security)
- Konzernstruktur: Komplex – die historische Mutter Tefincom S.A. sitzt in Panama, Nord Security ist in Amsterdam (Niederlande) inkorporiert, NordLayer (vormals NordVPN Teams) hat 2020 seinen operativen Sitz in die USA verlagert
- Infrastruktur: Eigene globale Server, EU-Hauptbasis
- CLOUD Act: Nicht direkt anwendbar auf das EU-Hauptbüro – aufgrund der US-operativen Präsenz und der teilweisen US-Konzernverbindung sollte das Risiko aber als 🟡 Mittel und nicht 🟢 Gering eingestuft werden
- DSGVO: Im Grundsatz EU-vereinbar, in der Praxis differenzierter zu betrachten
- Einschränkung: Proprietäres Cloud-SaaS-Modell, keine Self-Hosting-Option
NetBird via birdhost
- Firmensitz Software: NetBird GmbH, Berlin
- Firmensitz Hosting: merkaio Brands GmbH, Deutschland (Ruhrgebiet)
- Infrastruktur: Deutsche ISO-27001- und BSI-C5-zertifizierte Rechenzentren
- CLOUD Act: Nicht anwendbar
- Open Source: ✓ Hybrid-Lizenz (BSD-3-Clause für die meisten Komponenten, AGPLv3 für Server-Komponenten Management, Signal, Relay – seit August 2025)
- Self-Hosting: ✓ Vollständig möglich (alle Control-Plane-Komponenten)
Die drei Compliance-Stufen für DSGVO-VPN
Stufe 1: Anbieter-Sitz (Jurisdictional Layer)
Der Anbieter muss seinen Firmensitz in der EU haben und keinen US-Mutterkonzern besitzen. Sonst greift der CLOUD Act über die Konzernverbindung. Das schließt aus:
- US-Unternehmen direkt (Cloudflare, Zscaler, Twingate)
- US-Töchter europäischer Konzerne (sofern Datenkontrolle bei der US-Tochter liegt)
- EU-Unternehmen mit US-Mutterkonzern (z. B. Microsoft Deutschland → Microsoft Corp.)
Stufe 2: Infrastruktur (Technical Layer)
Die gesamte Infrastruktur – Control-Plane, Signal-Server, Relay, Datenbank – muss in der EU stehen. Wichtig: Auch nicht über AWS oder Azure EU-Regionen, weil diese Hyperscaler dem CLOUD Act unterliegen. Dedizierte deutsche Hoster (Hetzner, IONOS Cloud, plusserver, OVH-DE) sind sicherer.
Stufe 3: Verschlüsselung (Cryptographic Layer)
Selbst bei EU-Anbieter und EU-Infrastruktur sollte der Nutzer-Traffic Ende-zu-Ende verschlüsselt sein – sodass selbst der Hoster keinen Klartext-Zugriff hat. WireGuard erfüllt das nativ. Für Schlüsselverwaltung empfiehlt sich ein eigener Key-Manager unter EU-Kontrolle.
Erst wenn alle drei Stufen erfüllt sind, ist ein VPN-Setup rechtssicher DSGVO-konform.
NIS2 verschärft die Lage
Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz in Deutschland in Kraft. § 30 BSIG verlangt für rund 29.500 Unternehmen in Deutschland:
- Kryptografie und Verschlüsselung nach Stand der Technik (Nr. 8)
- Zugangskontrolle und Identity Management (Nr. 9)
- Multi-Faktor-Authentifizierung (Nr. 10)
- Lieferkettensicherheit (Nr. 4)
- Wirksamkeitsbewertung der Maßnahmen (Nr. 6)
Insbesondere die Lieferkettensicherheit (Nr. 4) macht US-Cloud-VPNs zum Problem: Ein Anbieter, der gesetzlich verpflichtet ist, EU-Daten an US-Behörden herauszugeben, kann nicht zuverlässig in eine sichere Lieferkette integriert werden. Bei NIS2-Verstößen drohen Bußgelder bis 10 Mio. EUR oder 2 % des Umsatzes für besonders wichtige Einrichtungen, bzw. 7 Mio. EUR oder 1,4 % des Umsatzes für wichtige Einrichtungen – plus persönliche Geschäftsführerhaftung nach § 38 BSIG.
Praxisbeispiel: Versteckte CLOUD-Act-Risiken
Szenario: Mittelständler nutzt Tailscale Business
Ein deutsches Maschinenbauunternehmen mit 80 Mitarbeitern setzt Tailscale Business ein – $18/User/Monat, Cloud-SaaS, schnell aufgesetzt. Die Geschäftsleitung denkt: „Tailscale ist kanadisch, wir sind sicher."
Was die Geschäftsleitung übersehen hat:
- Tailscale-Control-Plane läuft auf AWS (US-Cloud). Damit hat AWS technischen Zugriff auf alle Tailscale-Metadaten.
- AWS unterliegt dem CLOUD Act. Eine FBI-Anfrage an AWS erreicht auch die Tailscale-Daten – ohne dass Tailscale informiert wird (Gag Order möglich).
- Tailscales Privacy Policy nennt explizit „Kanada, Deutschland, USA, Großbritannien" als Datenstandorte. Das US-Risiko ist also direkt benannt.
Im DSGVO-Audit wird das auffallen. Im Ernstfall: Bußgeld plus Reputationsschaden.
Szenario: Mittelständler nutzt NetBird via birdhost
Gleiches Unternehmen, gleiche Anforderung – aber NetBird via birdhost:
- NetBird ist Open Source (Hybrid-Lizenz: BSD-3 / AGPLv3 für Server-Komponenten) – Code vollständig auditierbar, kein versteckter Datenabfluss.
- birdhost hostet die Control-Plane in einem deutschen Rechenzentrum (Hetzner Falkenstein) – ISO 27001 und BSI C5 zertifiziert.
- Betreibergesellschaft: merkaio Brands GmbH, deutsches Unternehmen, kein US-Konzern, kein CLOUD Act.
- Auftragsverarbeitungsvertrag (AVV) direkt im Portal verfügbar.
DSGVO-Audit: alle Anforderungen erfüllt. NIS2 § 30 Nr. 4 (Lieferkettensicherheit): erfüllt.
Was DSGVO-konformes VPN-Hosting auszeichnet
| Kriterium | Anforderung |
|---|---|
| Firmensitz Anbieter | EU, kein US-Mutterkonzern |
| Server-Standort | EU-Rechenzentren mit klarer Datenresidenz |
| Infrastruktur-Provider | EU-Hoster (kein AWS/Azure/GCP EU-Region) |
| Datenverarbeitung | Vollständig in der EU |
| Verschlüsselung | Ende-zu-Ende, moderne Protokolle (WireGuard, ChaCha20) |
| AVV | Standardisiert, sofort abrufbar |
| Open Source | Wünschenswert für Auditierbarkeit |
| Zertifizierungen | ISO 27001 (RZ-Betreiber), BSI C5 für besonders sensible Daten |
birdhost: Managed NetBird Hosting für DSGVO-Compliance
Unser Managed NetBird Hosting in Deutschland erfüllt alle drei Stufen:
- Jurisdictional Layer: merkaio Brands GmbH, Deutschland. Kein US-Konzern. Kein CLOUD-Act-Risiko.
- Technical Layer: Deutsche ISO-27001- und BSI-C5-zertifizierte Rechenzentren. Bei Wahl der Region Deutschland verlässt kein Datenpaket die EU.
- Cryptographic Layer: NetBird mit WireGuard – Ende-zu-Ende-Verschlüsselung. Nicht einmal birdhost selbst kann den Traffic entschlüsseln.
Zusätzlich:
- AVV im merkaio-Portal sofort abrufbar
- 8 Regionen weltweit – für globale Unternehmen verfügbar, mit klarer Datenresidenz pro Region
- Open Source: NetBird ist hybrid lizenziert (BSD-3-Clause für die meisten Komponenten, AGPLv3 für Management-, Signal- und Relay-Server seit August 2025) – jede Code-Zeile auditierbar
- Flatrate-Pricing: ab 99,90 €/Monat, keine Per-User-Gebühren
Entscheidungshilfe: Wann welcher Anbieter?
US-Cloud-VPN (Cloudflare, Zscaler, Twingate, Check Point Harmony SASE)
Akzeptabel, wenn:
- Sie keine personenbezogenen Daten im VPN haben
- Sie kein NIS2- oder KRITIS-Betreiber sind
- Sie keine besonderen Datenkategorien (Art. 9 DSGVO) verarbeiten
- US-Datenzugriff ist für Ihr Geschäftsmodell akzeptabel
Tailscale (Kanada / AWS)
Akzeptabel, wenn:
- Sie das indirekte CLOUD-Act-Risiko über AWS in Kauf nehmen
- Tailscale-Komfort wichtiger ist als 100% EU-Datenresidenz
- Sie ein DPF-zertifiziertes Setup einsetzen
NetBird via birdhost (Deutschland)
Empfohlen, wenn:
- Sie DSGVO-Compliance ohne Kompromisse brauchen
- Sie NIS2-relevant sind (KRITIS, regulierte Branchen)
- Sie personenbezogene Daten im VPN haben (Mitarbeiter, Kunden, Patienten, Mandanten)
- Sie Datenhoheit strukturell sicherstellen müssen
- Sie Schrems III als reales Risiko einkalkulieren
Fazit
Die DSGVO-Frage bei VPNs ist 2026 keine theoretische Diskussion mehr. Mit NIS2-Strafen bis 10 Mio. EUR (besonders wichtige Einrichtungen) bzw. 7 Mio. EUR (wichtige Einrichtungen), persönlicher Geschäftsführerhaftung und über 7,1 Mrd. EUR DSGVO-Bußgeldern seit 2018 – mit den höchsten Top-10-Strafen gegen US-Konzerne wie Meta (€1,2 Mrd.), Amazon (€746 Mio.) und TikTok – ist die Compliance-Frage existenziell.
US-Cloud-VPNs – egal wie technisch ausgereift – bleiben strukturell ein Risiko. Der CLOUD Act zwingt US-Anbieter zur Datenherausgabe, der EuGH hat US-Überwachungsgesetze als unzureichend bewertet, und das EU-US Data Privacy Framework löst das Grundproblem nicht. Selbst Tailscale ist über die AWS-Infrastruktur indirekt betroffen.
birdhost positioniert sich klar: deutscher Anbieter, deutsche Rechenzentren, Open-Source-Code, kein US-Konzernrisiko. Für Unternehmen mit echten DSGVO-Anforderungen ist das die einzige rechtssichere Wahl.
Jetzt testen: merkaio Self-Service-Portal – 7 Tage kostenlos.
Lesetipp: NIS2 und VPN-Netzwerksicherheit · VPN für Arztpraxen & Kanzleien
Quellen
- docurex: CLOUD Act, EU-DSGVO, Schrems II – Was Unternehmen wissen müssen
- Kiteworks: US-Regierungszugriff auf europäische Daten – CLOUD Act-Lösung
- heise: US-Datentransfer, DSGVO und CLOUD Act – Rechtliche Risiken
- netfiles: CLOUD Act – Risiko und Lösung für EU-Firmen
- Novalnet: The End of Cloud Illusion – Why US Providers Pose an Unacceptable Compliance Risk Under GDPR and DORA
- Tailscale Privacy Policy – offizielle Datenstandorte
- Tailscale Data Processing Addendum (DPA)
- Cloudflare GDPR Trust Hub – Schrems II Antwort
- Cloudflare: Customer Metadata Boundary
- IAPP: Schrems addresses emerging questions around EU-US Data Privacy Framework
- BSI: NIS-2-Richtlinie und BSI-Gesetz
- secjur: NIS2 Anforderungen – Alle 10 Pflicht-Maßnahmen nach § 30 BSIG
- Looming Tech: Why Your AWS EU Region Is Not GDPR-Safe
- Adequacy: EU-US Data Privacy Framework – Compliance Risks and Impact
- NetBird GitHub Repository
- birdhost.de – Managed NetBird Hosting
Häufige Fragen
Sind US-Cloud-VPNs DSGVO-konform?▼
Reicht ein EU-Rechenzentrum eines US-Anbieters?▼
Was ist mit Tailscale? Die sind doch in Kanada.▼
Wie funktioniert ein DSGVO-konformes VPN?▼
Was passiert bei DSGVO-Verstößen mit US-VPN?▼
Reicht der EU-Standort für Compliance?▼
Was sagt das BSI zu US-Cloud-VPNs?▼
Wie ist NetBird mit birdhost DSGVO-konform?▼
Geschrieben von
Timo Wevelsiep
Founder, merkaio
Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.
LinkedIn