DSGVO-konforme Alternativen zu Microsoft SharePoint
SharePoint gehört zu Microsoft (USA) und unterliegt als US-Konzern dem CLOUD Act, auch bei EU-Datenhaltung. Wer Dokumentenverwaltung und Zusammenarbeit mit voller Datenhoheit möchte, findet im self-hostbaren Nextcloud (Deutschland) eine Lösung, bei der die Daten die eigene Infrastruktur nie verlassen — ein Hersteller-Zugriff ist damit ausgeschlossen.
Vergleich: Microsoft SharePoint und DSGVO-konforme Alternativen
| Tool | Serverstandort | EU-Datenresidenz | US-Datentransfer | AVV | Zertifizierungen |
|---|---|---|---|---|---|
| Microsoft SharePoint (Ausgangs-Tool) | EU | Ja | Nein | Ja | BSI C5, SOC 2, ISO 27001 |
| Nextcloud | Deutschland, EU | Ja | Nein | Ja | ISO 27001 |
| Tresorit | Schweiz, EU | Ja | Nein | Ja | SOC 2, ISO 27001 |
US-Datentransfer bedeutet, dass Konto-, Meta- oder Abrechnungsdaten an Server oder Sub-Prozessoren in den USA übertragen werden – auch dann, wenn der eigentliche Nutzungsdatenverkehr über EU-Rechenzentren läuft. In diesem Fall ist eine Drittlandübermittlung zu dokumentieren und mit geeigneten Garantien abzusichern.
Die Alternativen im Überblick
Empfehlung: Nextcloud
Nextcloud ist die führende Open-Source-Plattform für Self-Hosted-Cloud-Speicher und gilt als Goldstandard für maximale Datensouveränität. Die Software kann auf eigenen Servern in Deutschland oder der EU betrieben werden, was Drittlandübermittlungen vollständig ausschließt. Nextcloud bietet neben Dateispeicher auch Kalender, Kontakte, Video-Calls und Office-Integration. Als Open-Source-Projekt ist der Code vollständig einsehbar und auditiertbar. Nextcloud wird von zahlreichen deutschen Behörden, Krankenhäusern und Bildungseinrichtungen eingesetzt. Datenspeicherung berührt die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen. Wer Backups oder Dateiablagen einsetzt, sollte auf Verschlüsselung, Versionierung und ein belastbares Berechtigungskonzept achten, um den Anforderungen aus Art. 32 DSGVO und der eigenen Rechenschaftspflicht gerecht zu werden. Server in Deutschland bieten ein hohes Maß an Rechtssicherheit, weil die Datenverarbeitung vollständig der DSGVO unterliegt und keine Übermittlung in unsichere Drittstaaten erforderlich ist. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Der Dienst steht kostenfrei zur Verfügung, was ihn besonders für Teams mit begrenztem Budget oder für eine erste Evaluierung attraktiv macht. Für Organisationen, die die Datenspeicherung datenschutzbewusst umsetzen möchten, stellt Nextcloud eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Nextcloud eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (Deutschland, EU) · AVV verfügbar · ISO 27001
Tresorit
Tresorit ist ein Schweizer Cloud-Speicher mit Ende-zu-Ende-Verschlüsselung und Zero-Knowledge-Architektur, bei der selbst Tresorit keinen Zugriff auf die gespeicherten Dateien hat. Rechenzentren befinden sich in der Schweiz und der EU, kein Datentransfer in die USA findet statt. Tresorit ist DSGVO- und schweizer DSG-konform, ein AVV ist verfügbar. Das Tool eignet sich besonders für Anwälte, Notare, Ärzte und andere Berufsgeheimnisträger, die vertrauliche Daten sicher in der Cloud speichern müssen. Speicher- und Backup-Dienste sind das Rückgrat der Datensicherheit, verarbeiten dabei aber potenziell hochsensible personenbezogene Daten. Verschlüsselung bei Übertragung und Speicherung, ein durchdachtes Zugriffskonzept und die Kontrolle über den Speicherort gehören zu den zentralen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die Daten werden in der EU oder in der Schweiz verarbeitet. Da die Schweiz über einen Angemessenheitsbeschluss verfügt, ist für diese Übermittlung kein gesondertes Schutzinstrument erforderlich. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Der Dienst wird als kostenpflichtige Lösung angeboten; die Investition zahlt sich vor allem dort aus, wo professioneller Funktionsumfang und verlässlicher Support gefragt sind. Für Organisationen, die die Datenspeicherung datenschutzbewusst umsetzen möchten, stellt Tresorit eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Tresorit eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (Schweiz, EU) · AVV verfügbar · SOC 2, ISO 27001
Tresorit testen (Affiliate-Link)
Häufige Fragen
Ist Microsoft SharePoint DSGVO-konform?
Microsoft SharePoint kann grundsätzlich DSGVO-konform genutzt werden, die konkrete Bewertung hängt von Konfiguration und Tarif ab. Wer das vermeiden möchte, wählt eine Alternative mit EU-Hosting wie Nextcloud, Tresorit.
Welche Microsoft SharePoint-Alternative wird in der EU gehostet?
DSGVO-konforme Alternativen mit EU-Hosting sind u.a.: Nextcloud (Deutschland, EU), Tresorit (Schweiz, EU).
Bietet Nextcloud einen AVV (Auftragsverarbeitungsvertrag) an?
Ja. Nextcloud stellt einen AVV gemäß Art. 28 DSGVO bereit.
Microsoft SharePoint: Datenschutz im Detail · Alle Datenspeicherung & Backup-Tools · DSGVO-Checkliste
Stand: 07/2026. Informativ, keine Rechtsberatung. Mit „Affiliate-Link“ markierte Verweise sind Werbung; bei Abschluss erhalten wir ggf. eine Provision.