r/de_IT

DSGVO nicht weiter mit Microsoft Cloud-Diensten vereinbar?
▲ 7 r/de_IT

DSGVO nicht weiter mit Microsoft Cloud-Diensten vereinbar?

Was haltet ihr von folgendem Schreiben an Datenschutzbehörden bzgl. der aktuellen Lage mit dem NL-Leak?

Leak:
https://nltimes.nl/2026/05/22/microsoft-accused-leaking-dutch-civil-servants-names-us-government

Schreiben:

Betreff: Aufsichtsrechtliche Dringlichkeitsmeldung – Nachweisliche DSGVO-Inkompatibilität von Microsoft Cloud-Diensten (Azure/M365) im Lichte des Datenabflusses in den Niederlanden (Mai 2026)

Sehr geehrte Damen und Herren,

als Senior IT-Consultant und Experte für Systeminfrastruktur und Datensicherheit wende ich mich heute mit einer dringlichen aufsichtsrechtlichen Meldung an Sie.

Der aktuelle und weitreichende Datenabfluss niederländischer Regierungsbeamter an den US-Senat durch die Microsoft Corporation (enthüllt im Mai 2026) liefert den endgültigen, empirischen Beweis: Eine datenschutzkonforme Nutzung von Microsoft Cloud-Diensten nach Maßgabe der europäischen Datenschutzgrundverordnung (DSGVO), insbesondere Art. 44 ff., ist technisch und juristisch unmöglich.

Ich fordere Sie auf, aus den nachfolgend dargelegten, hand- und stichfesten Fakten die notwendigen aufsichtsrechtlichen Konsequenzen zu ziehen und deutschen Unternehmen sowie Behörden die Speicherung personenbezogener Daten in US-dominierten Cloud-Infrastrukturen (insbesondere Microsoft) formell zu untersagen.

Die Unvereinbarkeit stützt sich auf drei analytisch nachweisbare Säulen:

  1. Juristischer Beweis: Der "Niederlande-Leak" als Präzedenzfall für die Ohnmacht der DSGVO

Im Mai 2026 wurde bekannt, dass Microsoft ungeschwärzte Kommunikationsdaten (inkl. Klarnamen und internen Besprechungsnotizen) von Beamten der niederländischen Datenschutzbehörde (AP) und der Wettbewerbsbehörde (ACM) an einen Ausschuss des US-Senats übermittelt hat.

Kein richterlicher Vorbehalt: Diese Herausgabe erfolgte nicht auf Basis eines strengen richterlichen Beschlusses zur Terrorismusbekämpfung, sondern durch rein politischen Druck (Jawboning) und Vorladungen (Subpoenas) seitens der US-Regierung.

Aushebelung des EU-Rechts: Microsoft leistete der US-Forderung Folge, unter direkter Umgehung europäischen Rechts. Standardvertragsklauseln (SCCs) oder das Data Privacy Framework (DPF) bieten offensichtlich keinen Schutz, wenn der US CLOUD Act oder der Patriot Act als extraterritoriales Druckmittel eingesetzt werden.

  1. Technischer Beweis: Die Ineffektivität von BYOK und das "Schlüssel-Dilemma"

Oft wird von Microsoft argumentiert, dass europäische Daten durch Verschlüsselungsverfahren wie Bring Your Own Key (BYOK) in Verbindung mit Hardware Security Modules (HSM) geschützt seien. Aus infrastruktureller Sicht ist dieses Argument eine technische Nebelkerze:

Bei der Nutzung von SaaS-Diensten wie Microsoft 365 (Exchange Online, SharePoint, Teams) müssen die Daten serverseitig verarbeitet, indiziert und gefiltert werden.

Dafür muss der durch die Behörde oder das Unternehmen bereitgestellte BYOK-Schlüssel zwingend im Arbeitsspeicher (RAM) der Microsoft-Server im Klartext vorliegen, um die Daten zu entschlüsseln.

Sobald die US-Regierung unter dem CLOUD Act Druck ausübt, hat Microsoft folglich den technischen Vollzugriff auf die unverschlüsselten Klardaten. Eine Ende-zu-Ende-Verschlüsselung nach dem Hold Your Own Key (HYOK)-Prinzip würde die Cloud-Dienste funktionsunfähig machen und wird in der Praxis nicht angewendet.

  1. Faktischer Beweis: Das Eingeständnis von Microsoft unter Eid

Die von Microsoft oft beworbene "EU Data Boundary", die verspricht, dass europäische Daten Europa nicht verlassen, ist ein rein physikalisches Konstrukt ohne rechtliche Schutzwirkung.

Diesen Umstand hat Microsoft selbst bestätigt: Im Juni 2025 sagte der Justiziar von Microsoft France vor dem französischen Senat unter Eid aus, dass Microsoft als US-Konzern nicht garantieren kann, dass europäische Cloud-Daten vor dem Zugriff durch US-Behörden geschützt sind. Microsoft bestätigte offiziell, dass US-Gesetze Vorrang vor den vertraglichen Zusicherungen gegenüber EU-Kunden haben.

Subsumtion und Forderung

Die Beweislage ist erdrückend und analytisch eindeutig:

Microsoft hat den technischen Zugriff auf die Klardaten (Versagen von BYOK).

Microsoft ist rechtlich den USA verpflichtet und hat unter Eid zugegeben, US-Recht Vorrang vor EU-Recht einzuräumen.

Der Fall der Niederlande beweist, dass diese Datenabflüsse nicht nur Theorie sind, sondern in der Praxis – sogar gegen hochrangige europäische Regierungsbeamte – politisch willkürlich exekutiert werden.

Schlussfolgerung: Jedes deutsche Unternehmen und jede Behörde, die personenbezogene Daten auf Microsoft-Infrastrukturen speichert, verliert die Souveränität über diese Daten. Es können keine wirksamen technischen oder organisatorischen Maßnahmen (TOMs) im Sinne des Schrems-II-Urteils des EuGH getroffen werden, um den Zugriff durch Drittstaaten zu verhindern.

Als Aufsichtsbehörde haben Sie die Pflicht, Rechtssicherheit zu schaffen. Der fortgesetzte Duldungszustand ist angesichts dieser Faktenlage nicht länger tragbar. Ich fordere Sie hiermit auf, die Nutzung solcher Dienste für die Verarbeitung personenbezogener Daten (Art. 9 und Art. 4 DSGVO) proaktiv zu untersagen und die konsequente Migration auf digital souveräne, quelloffene und lokal gehostete Infrastrukturen (wie Nextcloud, On-Premise-Lösungen in deutschen Rechenzentren unter deutscher Rechtsform) verbindlich anzuordnen.

Für fachliche Rückfragen zur technischen Architektur und den Verschlüsselungs-Defiziten in US-Clouds stehe ich Ihnen jederzeit gerne zur Verfügung.

u/Illustrious-Syrup509 — 1 hour ago
▲ 2 r/de_IT+3 crossposts

Devops / platform engineer / sre jobs in Germany?

Hey yall
I am a devops engineer in a country where we got heavy sanctions from US. So none of the companies use cloud services like AWS or Azure. That being said, I’m a senior devops engineer here but with zero cloud or terraform experience. I’m need to move to I know most of the cloud concepts and I have over 8 years of experience. I’m also really good at networks architecture.
My questions is:
In order to get a job as a devops engineer/sre/platform engineer, what should I learn that’s mostly used in German companies? What are the qualifications they look the most?
Also, how’s the job market?
Btw, if you’re someone who works in the industry, let me know and I’ll send u my resume :D
xo xo

reddit.com
u/Biker_zero — 12 hours ago
▲ 0 r/de_IT

Bitte um Meinungen zur Machbarkeit: Website zur Koordinierung der gemeinsamen Nutzung von Benutzerkonten

Vorab:

Ich habe nahezu keine Ahnung von IT. Untenstehendes Problem ist in einer heutigen Besprechung entstanden. Ich erwarte selbstverständlich keine fertige Lösung, mich interessiert nur, ob meine Idee grundsätzlich umsetzbar wäre, bevor ich mich an unseren IT-Dienstleister wende.

Folgendes Szenario:

Mehrere User möchten sich einige Benutzerkonten teilen. Konkret etwa 5-10 User und 3 Benutzerkonten bei einem LLM, das für Recherche-Zwecke verwendet wird.

Mit dem Lizenzgeber ist das Ganze abgesprochen, also rechtlich unproblematisch. Allerdings möchte man dort keine Lizenz mit einem gemeinsamen Konto für die gesamte Organisation vergeben, das passe nicht zum beabsichtigten Vertriebssystem.

Unter den Usern erfolgt eine gewisse Kontingentierung, also User 1-3 teilen sich Konto 1, User 4-5 teilen sich Konto 2 und User 6-10 teilen sich Konto 3.

Das Problem besteht nun darin, dass die einzelnen User in verschiedenen Büros sitzen und Abstimmungsbedarf besteht, wer aktuell das Konto nutzen kann. Ist User 1 eingeloggt und loggt sich danach User 2 auf dem selben Konto ein, wird User 1 nämlich ausgeloggt. Für fixe Zeiträume (zB 08:00-08:30 Uhr User 1, 08:31-09:00 Uhr User 2, usw usf) ist der Büroalltag zu dynamisch. Andauernd miteinander telefonieren will man auch nicht. Es bräuchte eine für alle ersichtliche "Ampel", vergleichbar mit dem Schild vor einer gemeinsam genutzten Toilette ("frei"/"besetzt").

Meine Idee ist nun, eine kleine Website im Unternehmen zu hosten, die bei allen Usern im Browser geöffnet ist und automatisch abgreift, ob ein Tab mit dem entsprechenden LLM geöffnet ist, idealerweise auch, ob man gerade eingeloggt ist oder nicht. Diese Website würde dann für alle drei Benutzerkonten anzeigen, ob das Konto gerade verwendet wird oder nicht, etwa visuell als simple "Ampel" ("rotes Licht" = Konto wird verwendet, "grünes Licht" = Konto frei), und idealerweise auch, wer eingeloggt ist und wie lange schon.

Wäre diese Idee grundsätzlich machbar?

reddit.com
u/SnoopySenpai — 22 hours ago
▲ 4 r/de_IT

Starlink oder mobilfunkrouter

Joo haben hier echt eine beschissen Leitung. Bin jetzt am überlegen ob wir uns einen Starlink (Basis Tarif 100mbit) zulegen sollten oder lieber einen mobilfunkrouter. Sind nur zu zweit und mit dem Handy habe ich auch echt nur beschissenen Mobilfunk.

Hat jemand Erfahrung mit Starlink oder dem Mobilfunkrouter??

reddit.com
u/T_M_S0301 — 2 days ago
▲ 2 r/de_IT+1 crossposts

Software Dev. zur Ausentwicklung einer datenschutzkonformen Patienten- und Praxismanagementsoftware gesucht

Konnzept und Grundprinzip steht alles - so gut jemand es halt via Vibe Coding und eigenem Server kann. Leider gibt es nichts vergleichbares so wirklich.
LG

reddit.com
u/Best_Discussion_7666 — 2 days ago