DSGVO-konforme Alternativen zu Dropbox
Dropbox bietet zwar EU-Rechenzentren, ist jedoch ein US-Unternehmen und unterliegt dem CLOUD Act. Zudem werden Dateien nicht Ende-zu-Ende-verschlüsselt gespeichert, sind für den Anbieter also grundsätzlich zugänglich. Wer Dateien Zero-Knowledge-verschlüsselt ablegen möchte — sodass selbst der Anbieter keinen Zugriff hat — braucht eine andere Architektur. Tresorit (Schweiz) setzt auf Ende-zu-Ende-Verschlüsselung und ist damit die sauberste DSGVO-konforme Alternative im Verzeichnis.
Vergleich: Dropbox und DSGVO-konforme Alternativen
| Tool | Serverstandort | EU-Datenresidenz | US-Datentransfer | AVV | Zertifizierungen |
|---|---|---|---|---|---|
| Dropbox (Ausgangs-Tool) | USA | Nur in bestimmten Tarifen | Nein | Ja | ISO 27001, SOC 2, BSI C5 |
| Tresorit | Schweiz, EU | Ja | Nein | Ja | SOC 2, ISO 27001 |
| pCloud | EU | Ja | Nein | Ja | ISO 27001, SOC 2, BSI C5 |
US-Datentransfer bedeutet, dass Konto-, Meta- oder Abrechnungsdaten an Server oder Sub-Prozessoren in den USA übertragen werden – auch dann, wenn der eigentliche Nutzungsdatenverkehr über EU-Rechenzentren läuft. In diesem Fall ist eine Drittlandübermittlung zu dokumentieren und mit geeigneten Garantien abzusichern.
Die Alternativen im Überblick
Empfehlung: Tresorit
Tresorit ist ein Schweizer Cloud-Speicher mit Ende-zu-Ende-Verschlüsselung und Zero-Knowledge-Architektur, bei der selbst Tresorit keinen Zugriff auf die gespeicherten Dateien hat. Rechenzentren befinden sich in der Schweiz und der EU, kein Datentransfer in die USA findet statt. Tresorit ist DSGVO- und schweizer DSG-konform, ein AVV ist verfügbar. Das Tool eignet sich besonders für Anwälte, Notare, Ärzte und andere Berufsgeheimnisträger, die vertrauliche Daten sicher in der Cloud speichern müssen. Speicher- und Backup-Dienste sind das Rückgrat der Datensicherheit, verarbeiten dabei aber potenziell hochsensible personenbezogene Daten. Verschlüsselung bei Übertragung und Speicherung, ein durchdachtes Zugriffskonzept und die Kontrolle über den Speicherort gehören zu den zentralen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Daten werden in der EU oder in der Schweiz verarbeitet. Da die Schweiz über einen Angemessenheitsbeschluss verfügt, ist für diese Übermittlung kein gesondertes Schutzinstrument erforderlich. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Der Dienst wird als kostenpflichtige Lösung angeboten; die Investition zahlt sich vor allem dort aus, wo professioneller Funktionsumfang und verlässlicher Support gefragt sind. Für Organisationen, die die Datenspeicherung datenschutzbewusst umsetzen möchten, stellt Tresorit eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Tresorit eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (Schweiz, EU) · AVV verfügbar · SOC 2, ISO 27001
Tresorit testen (Affiliate-Link)
pCloud
pCloud ist ein Schweizer Cloud-Speicherdienst, der optionale Ende-zu-Ende-Verschlüsselung (pCloud Encryption) als kostenpflichtiges Add-on anbietet. EU-Rechenzentren sind verfügbar, ein DPA wird bereitgestellt. Ein besonderes Merkmal von pCloud ist das Lifetime-Paket, mit dem Nutzer einmalig für dauerhaften Speicher bezahlen können. pCloud eignet sich als datenschutzfreundliche Alternative zu Dropbox und Google Drive, besonders für Nutzer, die langfristig Kosten sparen möchten. Speicher- und Backup-Dienste sind das Rückgrat der Datensicherheit, verarbeiten dabei aber potenziell hochsensible personenbezogene Daten. Verschlüsselung bei Übertragung und Speicherung, ein durchdachtes Zugriffskonzept und die Kontrolle über den Speicherort gehören zu den zentralen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Da das Hosting im europäischen Wirtschaftsraum angesiedelt ist, unterliegen die Daten unmittelbar dem europäischen Datenschutzrecht – ein klarer Vorteil gegenüber Anbietern mit Drittlandverarbeitung. Ein Auftragsverarbeitungsvertrag wird bereitgestellt und sollte vor der Verarbeitung personenbezogener Daten abgeschlossen werden, um den Anforderungen des Art. 28 DSGVO zu genügen. Das Freemium-Modell erlaubt den unverbindlichen Einstieg mit einer kostenfreien Version; bei wachsenden Anforderungen kann flexibel auf kostenpflichtige Pläne mit größerem Leistungsumfang gewechselt werden. Damit ist pCloud eine Option, die sich gut mit den Anforderungen des europäischen Datenschutzrechts für die Datenspeicherung vereinbaren lässt. Unabhängig vom konkreten Anbieter bleibt der Einsatz von pCloud stets in ein Datenschutzkonzept einzubetten: Dazu gehören ein aktuelles Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, geeignete technische und organisatorische Maßnahmen sowie eine regelmäßige Überprüfung der Rechtsgrundlagen.
Compliance: EU-Hosting (EU) · AVV verfügbar · ISO 27001, SOC 2, BSI C5
pCloud testen (Affiliate-Link)
Häufige Fragen
Ist Dropbox DSGVO-konform?
Dropbox kann grundsätzlich DSGVO-konform genutzt werden, verarbeitet Daten jedoch auch außerhalb der EU — eine Drittlandübermittlung ist dann zu dokumentieren und mit geeigneten Garantien abzusichern. Wer das vermeiden möchte, wählt eine Alternative mit EU-Hosting wie Tresorit, pCloud.
Welche Dropbox-Alternative wird in der EU gehostet?
DSGVO-konforme Alternativen mit EU-Hosting sind u.a.: Tresorit (Schweiz, EU), pCloud (EU).
Bietet Tresorit einen AVV (Auftragsverarbeitungsvertrag) an?
Ja. Tresorit stellt einen AVV gemäß Art. 28 DSGVO bereit.
Dropbox: Datenschutz im Detail · Alle Datenspeicherung & Backup-Tools · DSGVO-Checkliste
Stand: 07/2026. Informativ, keine Rechtsberatung. Mit „Affiliate-Link“ markierte Verweise sind Werbung; bei Abschluss erhalten wir ggf. eine Provision.