Recherche: September 2026
Vor einiger Zeit habe ich eine Entscheidung getroffen, die ich für gut hielt.
Ich brauchte einen Übersetzungsdienst für meine Website und wählte einen Anbieter aus Frankreich. Europäisch, zuverlässig, einfach einzurichten. Ich hakte das Thema ab und kümmerte mich um anderes.
In diesem Herbst habe ich mir die Frage neu gestellt. Die Website sollte eine englische Fassung bekommen, und ich wollte sicher sein, dass meine Wahl noch zu meinem Anspruch passt: Dienste möglichst aus Europa.
Was als kurze Prüfung gedacht war, wurde eine Recherche. Und sie hat mir etwas gezeigt, das ich beruflich eigentlich gut kenne, aber selten so deutlich am eigenen Beispiel erlebt habe.
Erste Station: der Dienst, den ich kannte
Beim Lesen der öffentlich zugänglichen Informationen fiel mir auf, dass der französische Dienst nach eigenen Angaben nicht selbst übersetzte. Er reichte die Texte bevorzugt an einen deutschen Übersetzungsanbieter weiter. Für manche Sprachpaare und für den sprachlichen Feinschliff kamen weitere Anbieter hinzu, darunter bekannte Namen aus den USA.
Das war kein Geheimnis. Es stand auf den Webseiten der Beteiligten.
Mir war es damals nur nicht bewusst gewesen.
Ich hatte nicht einen Dienstleister ausgewählt, sondern eine Lieferkette.
Zweite Station: der Anbieter dahinter
Also sah ich mir den deutschen Anbieter genauer an. Deutscher Firmensitz, eigene Rechenzentren in Europa, ein ausgezeichneter Ruf.
Zum Zeitpunkt meiner Recherche wurden die Inhalte von Geschäftskunden dort nach eigenen Angaben standardmäßig über einen großen amerikanischen Cloud-Anbieter verarbeitet. Eine Verarbeitung ausschließlich in der EU war weiterhin möglich, als zusätzliche Vertragsoption.
Auch das war offen dokumentiert. Die Daten wurden verschlüsselt, die Zertifizierungen bestanden fort, die Übermittlung war vertraglich abgesichert.
Aber es war nicht mehr die Lage, die ich im Kopf hatte, als ich meine ursprüngliche Entscheidung traf.
Niemand hatte etwas falsch gemacht. Die Welt hatte sich nur weiterbewegt.
Dritte Station: ein ganz anderes Thema
Nachdem ich einmal darauf geachtet hatte, begegnete mir dasselbe Muster an anderer Stelle.
TLS-Zertifikate sorgen für die verschlüsselte Verbindung zu einer Website. Als ich nach einer europäischen Alternative zum verbreitetsten kostenlosen Anbieter suchte, fand ich einen Anbieter mit europäischem Sitz. Die Zertifikate selbst wurden damals jedoch über eine Zertifizierungsstelle ausgestellt, die nicht europäisch war.
Europäische Marke. Eine Ebene tiefer etwas anderes.
Echte europäische Alternativen gab es trotzdem. Man musste nur weiter suchen.
Warum sich so viel bewegt
Man könnte das den Anbietern vorhalten. Ich tue es nicht.
Auch sie stehen im Wettbewerb. Wer mit den ganz Großen mithalten will, braucht Rechenleistung, Geschwindigkeit und weltweite Verfügbarkeit, und das oft schneller, als es mit eigener Infrastruktur möglich ist. Die Konkurrenz schläft nicht, also verändern sich Architekturen, Verträge und Zulieferer.
Das ist verständlich. Es hat aber eine Folge, die man kennen sollte:
Eine Prüfung ist immer nur eine Momentaufnahme.
Was heute stimmt, kann in einem halben Jahr anders aussehen, ohne dass man selbst irgendetwas verändert hat.
Die Fragen, die bleiben
Meine Recherche hat mir keine endgültigen Antworten geliefert. Aber sie hat Fragen aufgeworfen, die ich mir vorher so nicht gestellt hatte:
Was genau meine ich mit „europäischer Anbieter“?
Den Firmensitz? Den Serverstandort? Oder die ganze Kette?
Wie weit muss ich in die Lieferkette schauen?
Bis zum direkten Anbieter? Bis zu dessen Zulieferern? Oder noch weiter?
Was gilt für Daten, die über mehrere Stationen laufen?
Kann ich das als kleines Unternehmen überhaupt vollständig überblicken?
Und die wichtigste Frage, die ich mir früher nie gestellt habe:
Wann schaue ich wieder hin?
Vier Fragen, immer wieder
Für meine eigenen Entscheidungen stelle ich heute vier Fragen:
1. Wo sitzt das Unternehmen, und welchem Recht unterliegt es?
2. Wo werden die Daten verarbeitet, und zwar vertraglich zugesichert?
3. Wer ist darunter beteiligt?
Infrastruktur, Zulieferer, und deren Zulieferer.
4. Wer könnte auf diesem Weg Zugriff auf die Daten verlangen?
Der eigentliche Unterschied ist aber nicht die Liste selbst.
Er liegt darin, dass ich sie nicht einmal, sondern regelmäßig durchgehe.
Was das mit Informationssicherheit zu tun hat
Wer mit einem Informationssicherheits-Managementsystem arbeitet, kennt dieses Prinzip: planen, umsetzen, prüfen, verbessern, und dann wieder von vorn. Auch ISO 27001 sieht vor, dass Lieferanten nicht nur einmal sorgfältig ausgewählt, sondern auch laufend beobachtet werden.
In der Theorie klingt das selbstverständlich.
In der Praxis wird es oft vergessen. Die Auswahl eines Dienstes fühlt sich an wie eine erledigte Aufgabe. Man unterschreibt, richtet ein, und das Thema verschwindet aus dem Blick.
Mein eigenes Beispiel zeigt, warum das nicht reicht. Nicht, weil die ursprüngliche Entscheidung falsch war. Sondern weil sich die Grundlagen, auf denen sie beruhte, verändert haben.
Sicherheit und digitale Souveränität sind kein Zustand, den man erreicht. Sie sind etwas, das man pflegt.
Mein Umgang damit
Für die englische Fassung dieser Website habe ich mich am Ende bewusst für einen KI-Dienst eines US-Anbieters entschieden. Übersetzt werden ausschließlich Texte, die ohnehin öffentlich sind: keine Kundendaten, keine vertraulichen Unterlagen.
Diese Entscheidung ist dokumentiert, mit Begründung.
Und mit einem Termin, an dem ich sie neu bewerte.
Auf meiner Transparenzseite lege ich offen, welche Dienste ich nutze, von welchem Anbieter und an welchem Standort. Auch diese Seite ist keine einmalige Veröffentlichung. Sie wird sich verändern, weil sich die Dinge verändern.
Drei kleine Schritte
Man muss nicht alles wissen. Man muss nur regelmäßig hinschauen. Drei Dinge helfen dabei:
1. Aufschreiben, was man nutzt.
Eine einfache Liste: Dienst, Anbieter, Standort. Allein das schafft Überblick.
2. Einen festen Termin setzen.
Einmal im Jahr, oder bei jeder Vertragsverlängerung, die Liste neu durchgehen.
3. Anbieter-Mitteilungen ernst nehmen.
Die E-Mails mit dem Betreff „Änderung unserer Unterauftragsverarbeiter“ oder „Aktualisierung unserer Bedingungen“ landen gern ungelesen im Archiv. Gerade dort steht oft, was sich verändert hat.
Das ist keine große Sache.
Aber es ist der Unterschied zwischen einer Entscheidung, die man einmal getroffen hat, und einer, zu der man auch morgen noch stehen kann.