Was versteht man unter „EU-Datenaufbewahrungspflicht“ in HR-Systemen?

Eine HR-Plattform kann Gehaltsdaten, Krankheitsakten, Leistungsbeurteilungen, Nachweise zum Aufenthalts- und Arbeitsrecht (Right-to-Work-Dokumente) und Mitarbeiteradressen an einem Ort speichern. Das macht eine einfache Hosting-Frage überraschend bedeutsam: Was ist EU-Datensouveränität, und entspricht die Antwort Ihres Anbieters der Art und Weise, wie Ihr Unternehmen mit Personendaten umgeht?

Für wachsende HR-Teams ist die Datenresidenz kein technisches Detail, das man vollständig der IT überlassen sollte. Sie betrifft die Sorgfaltsprüfung von Anbietern, das Vertrauen der Mitarbeiter, grenzüberschreitendes Arbeiten und den praktischen Aufwand, wenn ein Kunde, Prüfer oder Betriebsrat fragt, wo personenbezogene Daten gespeichert sind.

Was ist EU-Datensouveränität?

EU-Datensouveränität bedeutet, dass die Daten einer Organisation in Rechenzentren gespeichert und verarbeitet werden, die sich in der Europäischen Union befinden. Im Kontext eines HRIS kann dies Mitarbeiterprofile, Bewerberdaten, Anwesenheitsdaten, Abwesenheitsanträge, Spesenabrechnungen und von der Personalabteilung oder Mitarbeitern hochgeladene Dokumente umfassen.

Der zentrale Gedanke ist geografischer Natur: Die Daten verbleiben in der EU, anstatt routinemäßig in einer anderen Region gehostet zu werden. Aber ein sinnvolles Bekenntnis zur EU-Datenresidenz muss mehr als nur die primäre Produktionsdatenbank abdecken. Backups, Notfallwiederherstellungskopien, Dateispeicher, Protokolle, Analysedaten und Support-Prozesse sind gleichermaßen wichtig.

Ein Anbieter kann behaupten, dass seine Anwendung in Europa gehostet wird, während er weiterhin Dienste nutzt, die einige personenbezogene Daten anderswohin übertragen. Das macht die Vereinbarung nicht automatisch unzulässig. Es bedeutet jedoch, dass die Angabe genauer geprüft werden muss.

EU-Datensouveränität ist nicht dasselbe wie DSGVO-Konformität

Diese Begriffe werden oft zusammen verwendet, beantworten aber unterschiedliche Fragen.

Die DSGVO-Konformität betrifft den rechtmäßigen Umgang mit personenbezogenen Daten. Dazu gehören eine geeignete Rechtsgrundlage, Transparenz gegenüber den betroffenen Personen, die Anwendung angemessener Sicherheitsmaßnahmen, die Einhaltung von Aufbewahrungsfristen sowie die Ermöglichung von Rechten wie Auskunft oder Löschung. Sie regelt zudem die internationale Übermittlung personenbezogener Daten.

EU-Datensouveränität betrifft die Frage, wo Daten physisch gespeichert und, je nach Architektur des Dienstes, wo sie verarbeitet werden. Die Speicherung von Daten in der EU kann die Datenarchitektur eines Unternehmens vereinfachen und die Anzahl der zu prüfenden Übertragungsszenarien reduzieren. Sie macht eine Plattform jedoch nicht von sich aus DSGVO-konform.

Ebenso kann ein DSGVO-konformer Anbieter bestimmte Daten unter Einsatz anerkannter Übermittlungsmechanismen und Schutzmaßnahmen außerhalb der EU verarbeiten. Für viele europäische KMU ist es jedoch aus betrieblichen Gründen sinnvoll, diese zusätzliche Komplexität zu vermeiden, insbesondere bei sensiblen Personaldaten.

Es gibt zudem einen Unterschied zwischen Datenaufbewahrungsort und Datenhoheit. Beim Aufbewahrungsort geht es um den Standort. Die Datenhoheit ist weiter gefasst und umfasst die Frage, welche Gesetze und Gerichtsbarkeiten für die Daten gelten könnten. Ein europäischer Hosting-Standort ist wertvoll, stellt jedoch nicht den einzigen Faktor bei einer rechtlichen Bewertung dar.

Warum Personaldaten einer strengeren Prüfung bedürfen

Die meisten Unternehmenssysteme enthalten personenbezogene Daten. In Personalverwaltungssystemen sind häufig die sensibelsten und umfangreichsten Daten dieser Art gespeichert.

Eine Personalakte kann Lebensläufe, Interview-Feedback und Angaben zur Gleichberechtigung enthalten. Eine Beschäftigtenakte kann Bankdaten, Fehlzeiten, Disziplinarunterlagen, die Gehaltshistorie und Leistungsbeurteilungen umfassen. In einigen Fällen können HR-Daten Gesundheitsinformationen, Gewerkschaftszugehörigkeiten oder andere Daten besonderer Kategorien offenbaren, die gemäß DSGVO besondere Sorgfalt erfordern.

Für ein kleines HR-Team besteht die Herausforderung nicht nur darin, Datenschutzverletzungen zu verhindern. Vielmehr geht es darum, auch bei wachsendem Unternehmen die Kontrolle zu behalten. Der Einsatz separater Tools für Personalbeschaffung, Urlaubsverwaltung, Spesenabrechnung, Weiterbildung und Leistungsbeurteilung kann dazu führen, dass die Anzahl der Stellen, an denen Mitarbeiterdaten kopiert, abgerufen und gespeichert werden, um ein Vielfaches zunimmt.

A konsolidierte HR-Plattform Eine EU-konforme Datenspeicherung kann diese Zersplitterung verringern. Sie verschafft den Teams einen klareren Überblick darüber, wo sich Informationen befinden, und hilft ihnen dabei, einheitliche Verfahren für Zugriff, Aufbewahrung und Datenverwaltung anzuwenden. Der Vorteil ist eher praktischer als theoretischer Natur: weniger Systeme, die überprüft werden müssen, weniger doppelte Datensätze und weniger unklare Antworten, wenn jemand fragt, wo seine Daten geblieben sind.

Worauf Sie achten sollten, wenn ein Anbieter EU-Datensouveränität beansprucht

Eine sinnvolle Frage lautet nicht nur: “Wird Ihre Plattform in der EU gehostet?” Bitten Sie um eine verständliche Erklärung des gesamten Datenflusses. Ein vertrauenswürdiger Anbieter sollte in der Lage sein, direkt zu antworten, ohne jede Frage in eine juristische Abhandlung zu verwandeln.

Speicher, Backups und Notfallwiederherstellung

Bestätigen Sie, wo die Produktionsdaten gespeichert werden, und stellen Sie dieselbe Frage zu den Backup- und Notfallwiederherstellungsumgebungen. Ein Backup außerhalb der EU ist nach wie vor eine Kopie personenbezogener Daten außerhalb der EU.

Erkundigen Sie sich außerdem, wie lange Sicherungskopien aufbewahrt werden und wie mit gelöschten Daten verfahren wird. Eine sofortige Löschung aus einer aktiven Anwendung bedeutet nicht zwangsläufig, dass ein Datensatz sofort aus allen Sicherungskopien verschwindet. Das kann normal sein, vorausgesetzt, der Anbieter erläutert sein Aufbewahrungskonzept und verhindert, dass die Daten ohne Sicherheitsvorkehrungen wieder in den regulären Betrieb zurückgeführt werden.

Support und Administratorzugriff

Die Datenresidenz kann in der Praxis geschwächt werden, wenn Supportpersonal oder Infrastrukturadministratoren regelmäßig von außerhalb der EU auf personenbezogene Daten zugreifen. Fernzugriff ist zwar nicht unter allen Umständen mit einer Datenübermittlung identisch, sollte aber sorgfältig geprüft werden.

Fragen Sie, wer auf Kundendaten zugreifen kann, von welchen Standorten aus und unter welchen Bedingungen. Zu den starken Antworten gehören rollenbasierte Zugriffskontrollen, Zugriffsprotokollierung, Berechtigungen nach dem Prinzip der geringsten Privilegien (Least Privilege) und ein Genehmigungsverfahren für außergewöhnlichen Support-Zugriff. Das Ziel ist nicht, den Support unmöglich zu machen. Es geht vielmehr darum sicherzustellen, dass der Zugriff beschränkt, nachvollziehbar und verhältnismäßig ist.

Unterauftragsverarbeiter und angebundene Dienste

Die meisten Cloud-Plattformen greifen in den Bereichen Infrastruktur, Kommunikation, Überwachung, Dokumentenerstellung oder KI-Funktionen auf Drittanbieter zurück. Auch diese Anbieter können Daten verarbeiten.

Fordern Sie eine aktuelle Liste der Unterauftragsverarbeiter an und machen Sie sich ein Bild davon, welche Aufgaben die einzelnen Anbieter übernehmen. Achten Sie dabei besonders auf E-Mail-Versand, Fehlerüberwachung, Dateispeicherung, Analysen und KI-Dienste, da dies häufige Bereiche sind, in denen Daten die vorgesehene Hosting-Region verlassen können.

Wenn Ihr HRIS mit Systemen für die Lohn- und Gehaltsabrechnung, das Identitätsmanagement oder die Personalbeschaffung verbunden ist, überprüfen Sie den Datenfluss in beide Richtungen. Der Datenstandort ist ein Merkmal des gesamten Systems und nicht nur der Kernanwendung.

Einsatz von KI in HR-Arbeitsabläufen

KI wirft eine Reihe ganz eigener Fragen auf. Wenn ein Tool eine Stellenbeschreibung entwirft, eine Frage zur Personalpolitik beantwortet oder dabei hilft, einen Arbeitsablauf automatisieren, welche Daten werden an den Modellanbieter übermittelt? Werden sie gespeichert? Werden sie zum Trainieren von Modellen verwendet? In welcher Region werden sie verarbeitet?

Die richtige Antwort hängt vom Anwendungsfall ab. Das Generieren einer allgemeinen Stellenanzeige birgt ein geringeres Risiko als das Analysieren identifizierbarer Leistungsbeurteilungen. HR-Teams sollten in der Lage sein zu wählen, welche Daten mit KI-Diensten geteilt werden, und sinnvolle Regeln für sensible Informationen anzuwenden.

Ein anbieterunabhängiger Ansatz kann hier sinnvoll sein. Er ermöglicht es einem Unternehmen, einen zugelassenen Anbieter, eine regionale Bereitstellung oder ein selbst gehostetes Modell in Betracht zu ziehen, wenn sein Risikoprofil mehr Kontrolle erfordert. Flexibilität ist nur dann hilfreich, wenn sie mit einer klaren Steuerung einhergeht und nicht mit zusätzlichem Konfigurationsaufwand für ein ohnehin schon überlastetes HR-Team verbunden ist.

Single-Tenant- und Multi-Tenant-Umgebungen

Datenaufbewahrungsort und Mandantenumgebung hängen zwar zusammen, sind aber nicht dasselbe.

Bei einer Multi-Tenant-Plattform nutzen mehrere Kunden dieselbe Anwendungsumgebung, während ihre Daten logisch voneinander getrennt sind. Dies ist ein gängiges Cloud-Modell, das bei guter Konzeption und gutem Betrieb sicher sein kann. Es führt nicht automatisch zu einem Problem hinsichtlich des Datenstandorts.

In einer Single-Tenant-PaaS-Umgebung verfügt jeder Kunde über eine eigene Umgebung. Dies kann das Verständnis der Isolation erleichtern, maßgeschneiderte Kontrollmechanismen ermöglichen und Unternehmen klarere Grenzen hinsichtlich ihrer Daten aufzeigen. Es kann auch für Personalabteilungen von Vorteil sein, die einen besseren Überblick darüber wünschen, wo sich ihre Daten befinden und wer darauf zugreifen darf.

Keines der beiden Modelle macht eine sorgfältige Prüfung überflüssig. Die entscheidende Frage ist, ob der Anbieter eine strenge Isolierung, Zugriffskontrollen, Überwachungsmaßnahmen und einen einheitlichen Ansatz für das Hosting in der EU nachweisen kann. Cognitis.cloud nutzt beispielsweise Single-Tenant-PaaS-Umgebungen, sodass die Personaldaten jedes Kunden in einer eigenen, dedizierten Umgebung gespeichert werden.

Fragen, die Personalverantwortliche an die Beschaffungsabteilung richten sollten

Wann Evaluierung eines HRIS, beziehen Sie die IT-Abteilung, die Sicherheitsabteilung oder Ihren Datenschutzbeauftragten frühzeitig mit ein, gehen Sie jedoch nicht davon aus, dass das Gespräch allein in deren Zuständigkeit fällt. Die Personalabteilung ist sich der Sensibilität der Daten und der Arbeitsabläufe, die Risiken bergen, bewusst.

Fragen Sie den Anbieter, wo Primärdaten, Backups und Protokolle gespeichert werden; ob Unterauftragsverarbeiter außerhalb der EU auf personenbezogene Daten zugreifen oder diese dort speichern; wie der Support-Zugriff kontrolliert wird; und wie KI-Funktionen Eingaben und Ausgaben verarbeiten. Sie sollten außerdem die Datenverarbeitungsvereinbarung, die Verpflichtungen zur Meldung von Vorfällen sowie das Verfahren zur Rückgabe oder Löschung von Daten bei Vertragsende prüfen.

Für Unternehmen, die in den Benelux-Staaten, der DACH-Region oder europaweit tätig sind, können lokale Beschäftigungsvorschriften und die Erwartungen der Mitarbeiter weitere Anforderungen mit sich bringen. Eine EU-Aufenthaltsgenehmigung löst zwar nicht jede Compliance-Frage, bietet Ihrem Team jedoch einen überschaubareren Ausgangspunkt.

Kontrolle wählen, ohne Komplexität zu erzeugen

EU-Datensouveränität ist dann am wertvollsten, wenn sie ein klares, praktikables HR-Betriebsmodell unterstützt. Sie sollte Ihrem Team helfen, grundlegende Fragen mit Zuversicht zu beantworten: Wo befinden sich unsere Mitarbeiterdaten, wer hat Zugriff darauf und was passiert, wenn wir die Plattform verlassen?

Die besten Gespräche mit Anbietern sind konkret. Schauen Sie über beruhigende Hosting-Aussagen hinaus und fragen Sie, wie der Dienst unter normalen Bedingungen, bei Support-Anfragen, beim Erstellen von Backups und beim Einsatz von KI funktioniert. Diese Klarheit gibt HR das Vertrauen, weniger Zeit damit zu verbringen, Daten über verschiedene Tools hinweg zusammenzusuchen, und mehr Zeit darauf zu verwenden, die Menschen dahinter zu unterstützen.