DSGVO-konforme Alternativen zu Microsoft OneDrive
OneDrive gehört zu Microsoft (USA); eine EU-Datenresidenz ist über Konfiguration möglich, doch als US-Konzern unterliegt Microsoft dem CLOUD Act, und die Dateien werden nicht Zero-Knowledge-verschlüsselt gespeichert. Tresorit (Schweiz) setzt auf Ende-zu-Ende-Verschlüsselung, sodass die Inhalte auch für den Anbieter unlesbar bleiben — für höchste Vertraulichkeit die konsequenteste Wahl.
Vergleich: Microsoft OneDrive und DSGVO-konforme Alternativen
| Tool | Serverstandort | EU-Datenresidenz | US-Datentransfer | AVV | Zertifizierungen |
|---|---|---|---|---|---|
| Microsoft OneDrive (Ausgangs-Tool) | EU | Ja | Nein | Ja | ISO 27001, SOC 2, BSI C5 |
| Tresorit | Schweiz, EU | Ja | Nein | Ja | SOC 2, ISO 27001 |
| Nextcloud | Deutschland, EU | Ja | Nein | Ja | ISO 27001 |
| Strato HiDrive / IONOS Drive | Deutschland | Ja | Nein | Ja | BSI C5, SOC 2, ISO 27001 |
US-Datentransfer bedeutet, dass Konto-, Meta- oder Abrechnungsdaten an Server oder Sub-Prozessoren in den USA übertragen werden – auch dann, wenn der eigentliche Nutzungsdatenverkehr über EU-Rechenzentren läuft. In diesem Fall ist eine Drittlandübermittlung zu dokumentieren und mit geeigneten Garantien abzusichern.
Die Alternativen im Überblick
Empfehlung: Tresorit
Tresorit ist ein Schweizer Cloud-Speicher mit Ende-zu-Ende-Verschlüsselung und Zero-Knowledge-Architektur, bei der selbst Tresorit keinen Zugriff auf die gespeicherten Dateien hat. Rechenzentren befinden sich in der Schweiz und der EU, kein Datentransfer in die USA findet statt. Tresorit ist DSGVO- und schweizer DSG-konform, ein AVV ist verfügbar. Das Tool eignet sich besonders für Anwälte, Notare, Ärzte und andere Berufsgeheimnisträger, die vertrauliche Daten sicher in der Cloud speichern müssen. Speicher- und Backup-Dienste sind das Rückgrat der Datensicherheit, verarbeiten dabei aber potenziell hochsensible personenbezogene Daten. Verschlüsselung bei Übertragung und Speicherung, ein durchdachtes Zugriffskonzept und die Kontrolle über den Speicherort gehören zu den zentralen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Daten werden in der EU oder in der Schweiz verarbeitet. Da die Schweiz über einen Angemessenheitsbeschluss verfügt, ist für diese Übermittlung kein gesondertes Schutzinstrument erforderlich. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Der Dienst wird als kostenpflichtige Lösung angeboten; die Investition zahlt sich vor allem dort aus, wo professioneller Funktionsumfang und verlässlicher Support gefragt sind. Für Organisationen, die die Datenspeicherung datenschutzbewusst umsetzen möchten, stellt Tresorit eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Tresorit eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (Schweiz, EU) · AVV verfügbar · SOC 2, ISO 27001
Tresorit testen (Affiliate-Link)
Nextcloud
Nextcloud ist die führende Open-Source-Plattform für Self-Hosted-Cloud-Speicher und gilt als Goldstandard für maximale Datensouveränität. Die Software kann auf eigenen Servern in Deutschland oder der EU betrieben werden, was Drittlandübermittlungen vollständig ausschließt. Nextcloud bietet neben Dateispeicher auch Kalender, Kontakte, Video-Calls und Office-Integration. Als Open-Source-Projekt ist der Code vollständig einsehbar und auditiertbar. Nextcloud wird von zahlreichen deutschen Behörden, Krankenhäusern und Bildungseinrichtungen eingesetzt. Datenspeicherung berührt die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen. Wer Backups oder Dateiablagen einsetzt, sollte auf Verschlüsselung, Versionierung und ein belastbares Berechtigungskonzept achten, um den Anforderungen aus Art. 32 DSGVO und der eigenen Rechenschaftspflicht gerecht zu werden. Server in Deutschland bieten ein hohes Maß an Rechtssicherheit, weil die Datenverarbeitung vollständig der DSGVO unterliegt und keine Übermittlung in unsichere Drittstaaten erforderlich ist. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Der Dienst steht kostenfrei zur Verfügung, was ihn besonders für Teams mit begrenztem Budget oder für eine erste Evaluierung attraktiv macht. Für Organisationen, die die Datenspeicherung datenschutzbewusst umsetzen möchten, stellt Nextcloud eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Nextcloud eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (Deutschland, EU) · AVV verfügbar · ISO 27001
Strato HiDrive / IONOS Drive
Strato HiDrive und IONOS Drive sind deutsche Cloud-Speicherlösungen, bei denen alle Daten ausschließlich in deutschen Rechenzentren verarbeitet und gespeichert werden. Beide Anbieter stellen AVVs bereit und erfüllen die DSGVO vollständig, kein Datentransfer in die USA findet statt. Die Services bieten zuverlässige Dateisynchronisierung, Team-Ordner und WebDAV-Zugang für einfache Integration in bestehende Arbeitsumgebungen. Für Unternehmen und Behörden, die auf deutschen Serverstandort bestehen, sind diese Angebote die unkomplizierteste Wahl. Datenspeicherung berührt die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen. Wer Backups oder Dateiablagen einsetzt, sollte auf Verschlüsselung, Versionierung und ein belastbares Berechtigungskonzept achten, um den Anforderungen aus Art. 32 DSGVO und der eigenen Rechenschaftspflicht gerecht zu werden. Mit einem Rechenzentrumsstandort in Deutschland genießt der Dienst bei vielen Datenschutzverantwortlichen besonderes Vertrauen, da die Verarbeitung ausschließlich deutschem und europäischem Recht unterliegt. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Als kostenpflichtiges Produkt richtet sich die Lösung an Unternehmen, die Wert auf einen verbindlichen Leistungsumfang und langfristige Planbarkeit legen. Damit ist Strato HiDrive / IONOS Drive eine Option, die sich gut mit den Anforderungen des europäischen Datenschutzrechts für die Datenspeicherung vereinbaren lässt. Damit Strato HiDrive / IONOS Drive datenschutzkonform betrieben werden kann, sollten Unternehmen die Verarbeitung in ihr Datenschutzmanagement aufnehmen, Mitarbeitende sensibilisieren und Prozesse zur Wahrnehmung der Betroffenenrechte nach Art. 12 ff. DSGVO etablieren.
Compliance: EU-Hosting (Deutschland) · AVV verfügbar · BSI C5, SOC 2, ISO 27001
Häufige Fragen
Ist Microsoft OneDrive DSGVO-konform?
Microsoft OneDrive kann grundsätzlich DSGVO-konform genutzt werden, die konkrete Bewertung hängt von Konfiguration und Tarif ab. Wer das vermeiden möchte, wählt eine Alternative mit EU-Hosting wie Tresorit, Nextcloud, Strato HiDrive / IONOS Drive.
Welche Microsoft OneDrive-Alternative wird in der EU gehostet?
DSGVO-konforme Alternativen mit EU-Hosting sind u.a.: Tresorit (Schweiz, EU), Nextcloud (Deutschland, EU), Strato HiDrive / IONOS Drive (Deutschland).
Bietet Tresorit einen AVV (Auftragsverarbeitungsvertrag) an?
Ja. Tresorit stellt einen AVV gemäß Art. 28 DSGVO bereit.
Microsoft OneDrive: Datenschutz im Detail · Alle Datenspeicherung & Backup-Tools · DSGVO-Checkliste
Stand: 07/2026. Informativ, keine Rechtsberatung. Mit „Affiliate-Link“ markierte Verweise sind Werbung; bei Abschluss erhalten wir ggf. eine Provision.