Sichere Videokonferenz trotz Cloud Act

Jexity Meet Team28. September 202611 Min. Lesezeit
Frau in einer Videokonferenz am Laptop, daneben eine externe Festplatte auf dem Schreibtisch
Inhalt

Wissen Sie, wo Ihre Meeting-Daten gespeichert werden, wenn Sie eine Zoom-Konferenz aufzeichnen oder Meetings online transkribieren lassen? Bei US-Anbietern wie Zoom, Teams und Google Meet können US-Behörden unter bestimmten Voraussetzungen auf diese Daten zugreifen. 85 Prozent der deutschen Unternehmen halten Deutschland inzwischen für zu abhängig von US-Cloud-Diensten (bitkom.org). Ob eine sichere Videokonferenz gelingt, hängt deshalb weniger von der Technik ab als vom Verarbeitungsmodell, also davon, wo und von wem die Daten verarbeitet werden.

Worauf kommt es bei einer sicheren Videokonferenz an?

Das BSI hat im April 2026 mit den C3A-Kriterien erstmals eine Bewertungsgrundlage für Cloud-Unabhängigkeit veröffentlicht (bsi.bund.de). Neben Angriffen durch Kriminelle und staatliche Akteure benennt das BSI eine dritte Gefahr, die sogenannte „Cyber Dominance“. Gemeint ist damit die Möglichkeit, dass ein Cloud-Anbieter dauerhaft Zugriff auf die Systeme und Daten seiner Kunden behält, ohne dass diese das wirksam unterbinden können.

Bei Cloud-Verarbeitung liegen Ihre Meeting-Daten auf Servern eines Drittanbieters. Der Anbieter verwaltet die Technik, hält die Schlüssel und entscheidet über Updates und Zugriffsrechte. Sie geben Kontrolle ab, gewinnen dafür Skalierbarkeit und geringen IT-Aufwand. Welche Arten von KI-Meeting-Assistenten es gibt und wo sie Daten verarbeiten, zeigt der Ratgeber zum richtigen KI-Meeting-Assistenten.

Bei lokaler Verarbeitung bleiben Aufzeichnungen und Protokolle auf dem eigenen Rechner, ein Cloud-Anbieter hat darauf keinen Zugriff. Laut BSI können Nutzer den Verarbeitungsort je nach Kritikalität und eigener Risikoanalyse festlegen. Klären Sie deshalb vorab, wo Aufzeichnungen und Protokolle landen.

Worauf müssen Risikoberufe besonders achten?

Bestimmte Berufsgruppen stehen unter besonderem Schutz. Ärzte, Anwälte und Steuerberater sind laut § 203 StGB (gesetze-im-internet.de) verpflichtet, die Geheimnisse ihrer Mandanten, Patienten und Klienten zu schützen. Ein Verstoß kann mit bis zu einem Jahr Freiheitsstrafe geahndet werden.

TRIESCHconsult (trieschconsult.de) warnt vor dem Risiko, Meeting-Daten in unsicheren Cloud-Diensten ohne Auftragsverarbeitungsvertrag zu speichern. Verschlüsselung und Zwei-Faktor-Authentifizierung gelten als notwendige Mindeststandards. Consumer-Messenger wie WhatsApp oder Telegram stuft der Autor als hochriskant für den beruflichen Einsatz ein.

Für diese Berufsgruppen reicht eine sichere Videokonferenz mit einfacher Transportverschlüsselung nicht aus. Der Anbieter darf keinen technischen Zugriff auf Gesprächsinhalte haben. Und auch verschlüsselte Übertragung nützt wenig, wenn die Aufzeichnung anschließend unverschlüsselt in der Cloud gespeichert wird.

Warum schützt Ende-zu-Ende-Verschlüsselung allein nicht?

Viele Anbieter werben mit Verschlüsselung, aber nicht jede Verschlüsselung bietet denselben Schutz. Es gibt zwei grundlegend verschiedene Varianten.

Transportverschlüsselung schützt nur den Weg zwischen Ihrem Gerät und dem Server. Auf dem Server selbst liegen die Daten offen oder der Betreiber hält die Schlüssel. Das ist vergleichbar mit einem Brief, der in einem verschlossenen Umschlag transportiert, beim Zusteller aber geöffnet und kopiert werden kann.

Ende-zu-Ende-Verschlüsselung (E2EE) verschlüsselt die Daten beim Sender und entschlüsselt sie erst beim Empfänger. Der Plattformbetreiber kann nicht mitlesen. Eine Analyse der DSN Group aus dem Jahr 2020 (dsn-group.de) unter Berufung auf das BSI stellt klar, dass beim Einsatz einer sogenannten Multipoint Control Unit (MCU), also dem Server, der bei den meisten Cloud-Anbietern die Video- und Audioströme zusammenführt, keine echte Ende-zu-Ende-Verschlüsselung erreicht werden kann.

Aber selbst echte E2EE hat eine wichtige Einschränkung. Sie schützt die Daten nur während der Übertragung. Sobald ein Meeting aufgezeichnet oder online transkribiert wird, entsteht eine Datei, die gespeichert werden muss. Landet diese Aufzeichnung oder das Transkript in der Cloud des Anbieters, ist der Schutz durch E2EE aufgehoben, denn die gespeicherten Daten liegen dort wieder zugänglich vor. Eine wirklich sichere Videokonferenz muss deshalb die Übertragung und die Speicherung der Daten absichern.

Hand klappt einen Laptop zu, daneben eine externe Festplatte auf dem Schreibtisch

Cloud Act und Videokonferenzen

Wie real der Zugriff auf Daten außerhalb der USA ist, zeigt der Microsoft Transparency Report (microsoft.com). Im zweiten Halbjahr 2025 verlangten US-Strafverfolgungsbehörden in 115 Fällen per Durchsuchungsbeschluss Inhalte, die Microsoft auf Servern außerhalb der USA gespeichert hatte. Insgesamt gingen in diesem Zeitraum 5.587 Anfragen zu Verbraucherkonten ein. Anfragen zu Unternehmenskonten weist Microsoft getrennt aus, weltweit waren es 190.

Was ist der Cloud Act?

Der Cloud Act (Clarifying Lawful Overseas Use of Data Act) ist ein US-Gesetz aus dem Jahr 2018. Er erlaubt US-Behörden, Anbieter unter US-Recht zur Herausgabe gespeicherter Daten zu verpflichten, egal ob die Daten innerhalb oder außerhalb der USA liegen. So beschreiben es der Europäische Datenschutzausschuss (EDPB) und der Europäische Datenschutzbeauftragte (EDPS) in ihrer gemeinsamen Bewertung von 2019 (edpb.europa.eu). Ob die Server in Frankfurt, Amsterdam oder Singapur stehen, spielt also keine Rolle.

32 Prozent aller US-Anfragen an Microsoft kamen mit einer Geheimhaltungsanordnung. In diesen Fällen darf Microsoft die Betroffenen nicht darüber informieren, dass ihre Daten angefordert wurden.

Welche Auswirkungen hat er auf Videokonferenzen?

Jedes Gespräch über eine US-Plattform kann Gegenstand einer solchen Anordnung werden, ob Kundenbesprechung, Bewerbungsgespräch oder Strategiesitzung. Wer Meetings aufzeichnet und transkribieren lässt, speichert den kompletten Gesprächsinhalt als durchsuchbaren Text beim Anbieter. Das macht Transkripte zu einem besonders aufschlussreichen Ziel von Datenanfragen. Welche Regeln schon für die Aufnahme selbst gelten, erklärt der Artikel zum Thema Meeting aufzeichnen nach DSGVO.

Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO kann diesen Zugriff nicht verhindern. Anbieter unter US-Recht, die Daten nach der DSGVO verarbeiten, geraten laut EDPB und EDPS in einen Konflikt zwischen US-Recht und DSGVO. Ein Vertrag zwischen Ihnen und dem Anbieter löst diesen Widerspruch nicht. Wer eine sichere Videokonferenz sucht, muss deshalb auf das Herkunftsland des Anbieters achten. Nicht jeder europäische Anbieter ist automatisch geschützt. Tochtergesellschaften von US-Unternehmen können über ihre Muttergesellschaft trotzdem dem US-Herausgabezwang unterliegen. Deutsche Videokonferenz-Anbieter ohne US-Muttergesellschaft und ohne Geschäft in den USA fallen in der Regel nicht darunter.

Warum das Data Privacy Framework Sie nicht vollständig schützt

Was ist das Data Privacy Framework?

Das Data Privacy Framework (DPF) ist eine Vereinbarung zwischen der EU und den USA. Sie soll sicherstellen, dass personenbezogene Daten europäischer Bürger auch bei US-Unternehmen ausreichend geschützt sind. Über 5.300 US-Unternehmen haben sich unter dem DPF zertifiziert (activemind.legal). Diese Zertifizierung erlaubt ihnen, Daten aus der EU in die USA zu übertragen, ohne gegen die DSGVO zu verstoßen.

Allerdings ist es bereits die dritte solche Vereinbarung. Safe Harbor fiel 2015 durch ein Urteil des Europäischen Gerichtshofs (EuGH), Privacy Shield 2020 durch ein weiteres. In beiden Fällen reichte ein einzelnes Urteil, und Unternehmen mussten ihre Datentransfers kurzfristig umstellen.

Warum das DPF wackelt

Das DPF funktioniert nur, wenn in den USA eine unabhängige Behörde darüber wacht, dass US-Unternehmen die zugesagten Datenschutzregeln einhalten. Diese Aufgabe hat die Federal Trade Commission (FTC), vergleichbar mit einer Verbraucherschutzbehörde. Am 29. Juni 2026 entschied der US Supreme Court, dass die US-Regierung FTC-Mitglieder jederzeit entlassen darf. Bisher waren sie vor politischer Einflussnahme geschützt. Ohne diese Unabhängigkeit kann die FTC die Einhaltung des DPF nicht mehr glaubwürdig garantieren, und damit fehlt dem gesamten Abkommen die Grundlage.

Unter den Unternehmen, die Cloud-Dienste nutzen oder in Erwägung ziehen, spielt das Herkunftsland des Anbieters für 98 Prozent eine Rolle. Bei der konkreten Auswahl nennen 61 Prozent das Herkunftsland als Entscheidungskriterium. Tatsächlich beziehen 71 Prozent Cloud-Angebote aus den USA, obwohl 91 Prozent deutsche Anbieter bevorzugen würden. 37 Prozent würden für digitale Unabhängigkeit sogar Abstriche gegenüber bestehenden Angeboten in Kauf nehmen (bitkom.org). Ein Anbieter ohne US-Abhängigkeit senkt beide Risiken gleichzeitig, den möglichen Wegfall des DPF und den US-Datenzugriff. Wer jetzt auf einen europäischen oder lokalen Anbieter setzt, muss bei einem DPF-Wegfall keine Verträge umstellen und keine neuen rechtlichen Prüfungen durchführen.

Drei Verarbeitungsmodelle im Vergleich

Je nach Schutzbedarf und IT-Kapazität kommen drei Verarbeitungsmodelle in Frage.

US-Cloud

Plattformen wie Zoom, Teams und Google Meet speichern und verarbeiten Daten auf Servern von US-Unternehmen. Dabei spielt es keine Rolle, ob die Server physisch in der EU oder in den USA stehen, denn das US-Herausgabegesetz gilt für das Unternehmen, nicht für den Serverstandort. Die DPF-Zertifizierung erlaubt den Datentransfer in die USA, bietet aber keinen technischen Schutz vor behördlichem Zugriff. Aufzeichnungen und Transkripte liegen auf US-kontrollierten Servern und sind für den Anbieter einsehbar. Der Funktionsumfang dieser Plattformen ist groß und die Einarbeitung gering, dafür bleibt das Unternehmen vom DPF abhängig und hat keinen Schutz vor behördlichem Zugriff auf gespeicherte Daten. Wo Aufzeichnungen am besten liegen, vergleicht der Artikel über Meeting Recording in der Cloud und lokal.

EU-Cloud

Europäische Videokonferenz-Anbieter betreiben ihre Server in Europa, etwa in Deutschland oder der Schweiz (heise.de). Ohne US-Muttergesellschaft fallen sie in der Regel nicht unter den Cloud Act. Wer auf einen solchen Anbieter wechselt, verringert das Zugriffsrisiko und ist nicht mehr vom DPF abhängig. Allerdings hat der Betreiber weiterhin technischen Zugriff auf die Daten auf seinen Servern. Auch wenn die Videoübertragung verschlüsselt ist, liegen Aufzeichnungen und Transkripte auf den Servern des Anbieters, und Ende-zu-Ende-Verschlüsselung schützt diese gespeicherten Dateien nicht. Achten Sie bei der Auswahl darauf, dass der Anbieter keine US-Muttergesellschaft hat, die ihn indirekt dem US-Herausgabezwang unterwirft. Die Transkription fällt bei einigen europäischen Anbietern im Funktionsumfang geringer aus als bei US-Plattformen.

Lokale Verarbeitung

Im dritten Modell findet die Verarbeitung auf dem eigenen Gerät statt. Jexity Meet arbeitet standardmäßig nach diesem Prinzip. In der Standardeinstellung erstellt die KI auf Ihrem Gerät aus der Aufzeichnung ein vollständiges Transkript, fasst die wichtigsten Ergebnisse zusammen, listet offene Aufgaben auf und erstellt ein fertiges Protokoll, das Sie als PDF oder Markdown exportieren und weitergeben können. Vergangene Meetings bleiben standardmäßig in einer lokalen Bibliothek, der Sie Fragen zu Beschlüssen, Themen oder Teilnehmern früherer Besprechungen stellen können. In der Standardeinstellung verlassen die Meeting-Inhalte das Gerät nicht, weder der Anbieter noch Dritte haben darauf Zugriff. Damit entfällt die Frage nach Serverstandort und Cloud-Anbieter. Auch die Schwäche der Ende-zu-Ende-Verschlüsselung bei gespeicherten Dateien spielt keine Rolle, weil Aufzeichnungen und Transkripte dann nicht auf einem fremden Server liegen. Die Verarbeitung braucht allerdings Rechenleistung auf dem eigenen Gerät, und die fertigen Protokolle müssen bei Bedarf manuell an Kollegen weitergegeben werden.

US-CloudEU-CloudLokal
Cloud-Act-RisikoJaGeringNein
Anbieter kann Daten einsehenJaJaNein
Aufzeichnungen geschütztNeinTeilweiseJa
IT-AufwandGeringGeringMittel (Rechenleistung am Gerät)
DPF-AbhängigkeitJaNeinNein

So gelingt der Wechsel zur sicheren Videokonferenz

Die Studie „State of Digital Sovereignty 2026“, über die der Anbieter Tuta berichtet, befragte 1.818 IT-Entscheider in Deutschland, Frankreich und den nordischen Ländern (tuta.com). In Deutschland führen 39,7 Prozent bereits aktiv europäische Software-Alternativen ein, fast doppelt so viele wie im Vorjahr. 32,4 Prozent planen einen Wechsel weg von ausländischen Anbietern, 16,4 Prozent haben bereits gewechselt.

Warum der Wechsel einfacher ist als gedacht

59 Prozent der Cloud-Nutzer nennen Lock-In-Effekte als größtes Hindernis bei einem Anbieterwechsel (bitkom.org). Bei Videokonferenz-Software ist dieses Problem kleiner. Anders als bei CRM- oder ERP-Systemen müssen keine Kundendaten, Historien oder Konfigurationen übertragen werden. Zu klären sind vor allem gespeicherte Aufzeichnungen und Transkripte beim bisherigen Anbieter, die Sie exportieren oder löschen sollten. Die Einarbeitung ist meist kurz, weil Videokonferenz-Tools grundsätzlich ähnlich funktionieren. Und Sie müssen nicht alles auf einmal umstellen. Beginnen Sie mit den sensibelsten Bereichen, etwa Mandantengesprächen, Personalgesprächen oder Strategiesitzungen, und lassen Sie den allgemeinen Meetingbetrieb übergangsweise auf der bisherigen Plattform weiterlaufen. Was die Werkzeuge selbst kosten, zeigt der Artikel Was KI Meeting Tools wirklich kosten.

Was passiert, wenn Sie nicht wechseln?

Die Migrationskosten, die laut Tuta-Studie 33,5 Prozent der Befragten in Deutschland als Hindernis nennen (tuta.com), sind bei Videokonferenz-Tools meist gering. Wer dagegen abwartet, riskiert deutlich höhere Kosten. Sollte das DPF ein drittes Mal fallen, müssen betroffene Unternehmen kurzfristig umstellen. Das bedeutet Zeitdruck bei der Anbieterwahl, ungeplante Lizenzkosten und Produktivitätsverluste durch Doppelbetrieb ohne Vorbereitung. Wer schon eine sichere Videokonferenz-Alternative im Einsatz hat, bleibt handlungsfähig, egal was mit dem DPF passiert.

Setzen Sie bei der Auswahl den Verarbeitungsort als erstes Kriterium. Viele Anbieter bieten kostenlose Testphasen an, nutzen Sie diese für einen Probelauf mit einem echten Meeting.

Häufig gestellte Fragen

Ist Zoom DSGVO-konform einsetzbar?

Zoom ist unter dem DPF zertifiziert und damit für Datentransfers in die USA derzeit zugelassen. Die DSGVO-Konformität hängt von korrekter Konfiguration, einem Auftragsverarbeitungsvertrag und einer Datenschutz-Folgenabschätzung ab. Das Zugriffsrisiko durch US-Behörden bleibt unabhängig davon bestehen, weil Zoom als US-Unternehmen dem Cloud Act unterliegt. Wer die KI-Funktionen von Zoom nutzt, etwa Zusammenfassungen oder automatische Transkription, muss weitere datenschutzrechtliche Anforderungen erfüllen. Welche DSGVO-Fehler dabei häufig passieren, behandelt unser Artikel KI Transkription und DSGVO im Detail.

Welche sichere Videokonferenz eignet sich für Anwälte und Ärzte?

Berufsgeheimnisträger nach § 203 StGB brauchen eine Lösung, bei der kein Dritter auf die Gesprächsinhalte zugreifen kann. Ende-zu-Ende-Verschlüsselung allein reicht dabei nicht aus. E2EE schützt nur die Übertragung, nicht die gespeicherte Aufzeichnung oder das Transkript. Wenn diese Daten anschließend in der Cloud des Anbieters liegen, ist der Schutz aufgehoben. Deutsche Videokonferenz-Anbieter, die unter deutschem Recht und ohne US-Herausgabepflicht arbeiten, bieten zusätzliche Rechtssicherheit. Am sichersten ist eine lokale Lösung, bei der weder Aufzeichnung noch Transkript den eigenen Rechner verlassen.

Was passiert, wenn das Data Privacy Framework gekippt wird?

Dann wären Datentransfers an US-Anbieter ohne zusätzliche Schutzmaßnahmen rechtswidrig. Bereits zweimal, 2015 und 2020, hat der EuGH solche Abkommen gekippt. Das Supreme-Court-Urteil vom Juni 2026 hat dieses Risiko erneut erhöht. Unternehmen, die bereits auf einen europäischen Anbieter ohne US-Muttergesellschaft oder auf lokale Verarbeitung umgestellt haben, wären davon nicht betroffen.

Welcher Serverstandort bietet den besten Schutz?

Der Serverstandort allein reicht nicht. Ein US-Anbieter mit Rechenzentrum in Frankfurt unterliegt trotzdem der US-Herausgabepflicht, weil der Cloud Act an das Unternehmen anknüpft, nicht an den Serverstandort. Entscheidend ist deshalb, ob der Anbieter der US-Jurisdiktion unterliegt und ob er die gespeicherten Daten technisch einsehen kann. Am sichersten ist lokale Verarbeitung, weil die Daten den eigenen Rechner nie verlassen.

Kann ich Meetings sicher aufzeichnen und online transkribieren?

Das hängt vom Verarbeitungsort ab. Cloud-basierte Transkription bei US-Anbietern unterliegt dem US-Herausgabezwang. Europäische Anbieter verarbeiten die Daten in Europa, die Transkripte liegen aber auf den Servern des Anbieters. Die sicherste Option ist lokale Verarbeitung. Jexity Meet zum Beispiel führt Aufzeichnung und Transkription in der Standardeinstellung direkt auf dem eigenen Rechner durch, ohne Cloud-Upload.

Quellen(10)
  1. bsi.bund.deBSI: C3A-Kriterien gegen „Cyber Dominance“ (2026)
  2. dsn-group.deDSN Group: Ende-zu-Ende-Verschlüsselung von Videokonferenzen (2020)
  3. bitkom.orgBitkom: Deutsche Cloud, 4 von 10 Unternehmen würden Abstriche in Kauf nehmen (2026)
  4. microsoft.comMicrosoft: Transparency Report zu Behördenanfragen (2025)
  5. activemind.legalactiveMind.legal: Data Privacy Framework nach dem Supreme-Court-Urteil (2026)
  6. tuta.comTuta: State of Digital Sovereignty (2026)
  7. trieschconsult.deTRIESCHconsult: Digitalisierung und Schweigepflicht nach § 203 StGB (2025)
  8. heise.deheise.de: Videokonferenz-Tools, europäische Alternativen im Vergleich (2025)
  9. gesetze-im-internet.de§ 203 StGB: Verletzung von Privatgeheimnissen (Gesetzestext)
  10. edpb.europa.euEDPB/EDPS: Gemeinsame Bewertung zum Cloud Act (2019)
sichere Videokonferenzdeutsche Videokonferenz AnbieterCloud Acttranskribieren online
Teilen:LinkedInXE-Mail

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft. Die Bilder sind KI-generiert.

Testen Sie es im nächsten Meeting

Nehmen Sie ein Meeting auf oder importieren Sie eines und sehen Sie sich das Protokoll an. Ohne Konto und ohne Kreditkarte.