Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Google Cloud Storage ist der Object Storage Service der Google Cloud Platform, eingesetzt fuer Uploads, Medien, Backups und statische Assets. Es ist ein Backend Dienst: setzt selbst keine Client Cookies und laedt kein JavaScript. Datenschutztechnisch zentral sind Datenresidenz (pro Bucket konfigurierbar, EU Regionen verfuegbar) und die CLOUD Act Exposition von Google LLC. Werden oeffentliche Buckets direkt im Browser ueber storage.googleapis.com geladen, koennen in manchen Konfigurationen Google Cookies erscheinen.
Google Cloud Storage ist der gemanagte Object Storage Dienst der Google Cloud Platform. Er speichert Dateien beliebiger Art in Containern namens Buckets mit flachem Namensraum, unveraenderlichen Objektversionen und HTTP/HTTPS API. Eingesetzt wird er als Backend Tier fuer Uploads (User Generated Content, Profilbilder, Dokumentenanhaenge), Medien Hosting (Bilder, Video), Backups, Trainingsdatensaetze fuer ML und als statischer Asset Tier fuer CDNs. Betreiber waehlen Bucket Standort (Single Region, Dual Region oder Multi Region) und Storage Klasse (Standard, Nearline, Coldline, Archive).
Datenschutztechnisch zaehlen die Inhalte der Buckets mehr als der Dienst selbst. Buckets enthalten typischerweise personenbezogene Daten: hochgeladene Dateien, Profilbilder, Kontodokumente, Datenbank Backups, Trainingsdatensaetze. Cloud Storage protokolliert jeden API Zugriff (Lesen, Schreiben, Loeschen) in Cloud Audit Logs mit Anrufer Identitaet (Service Account oder User Account) und IP. Besucher IPs werden protokolliert, wenn oeffentliche Buckets direkt aus dem Browser aufgerufen werden.
Als Backend Speicher faellt Google Cloud Storage unter die DSGVO Regeln fuer Auftragsverarbeiter. Google agiert als Auftragsverarbeiter unter dem Cloud DPA. Die Rechtsgrundlage fuer die zugrundeliegende Verarbeitung haengt vom Anwendungsfall ab. Art. 5 Abs. 3 ePrivacy gilt nicht fuer Backend Speicher, wohl aber wenn Assets direkt vom storage.googleapis.com Domain in den Browser geladen werden, dann koennen Google Cookies einer Einwilligung beduerfen. Ueblicherweise mildert man dies durch Auslieferung ueber die eigene Domain (Signed URLs oder ein CDN, das den Bucket proxyt).
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
EU Regional Buckets (europe-west1 Belgien, europe-west3 Frankfurt, europe-west9 Paris, europe-southwest1 Madrid, europe-north1 Finnland, europe-central2 Warschau usw.) halten Objektdaten in der Region inklusive Replikation. Das eu Multi Region repliziert ueber mehrere EU Regionen. Google LLC bleibt jedoch US Unternehmen mit CLOUD Act Pflichten, was Google zur Datenherausgabe an US Behoerden zwingen kann, unabhaengig vom Speicherort. CNIL, BfDI und DSK haben Bedenken zur Nutzung von US Hyperscalern fuer sensible Workloads aeussert. Fuer sehr sensible Faelle bietet Google Sovereign Controls und Partnerschaften (T Systems Deutschland, S3NS Frankreich), die Admin Zugriff und KMS auf EU Personal und EU kontrollierte Schluessel beschraenken.
EU only Bucket Standorte fuer personenbezogene Daten waehlen. Customer Managed Encryption Keys (CMEK) ueber Cloud KMS aktivieren, um Schluessel unter Betreiberkontrolle zu halten. Cloud Audit Logs (Data Access) fuer Nachvollziehbarkeit aktivieren, Aufbewahrung am Verarbeitungsverzeichnis ausrichten. Object Versioning und Bucket Lock fuer Retention Compliance verwenden. Signed URLs nutzen, um Assets ueber die eigene Domain auszuliefern statt direkt ueber storage.googleapis.com, was Google Domain Cookies vermeidet. Fuer streng regulierte Workloads Sovereign Controls (Assured Workloads), T Systems (Deutschland) oder S3NS (Frankreich) pruefen.
Google Cloud DPA und SCC unterzeichnen. Bucket Standorte im Verarbeitungsverzeichnis dokumentieren. Transfer Impact Assessment mit Fokus CLOUD Act Exposition fuehren, mit Mitigationen (CMEK, Audit Logs, EU Only Standorte, ggf. Sovereign Controls). Google als Unterauftragsverarbeiter in der Datenschutzerklaerung mit Datenkategorien, EU Standort und Transfermechanismus auffuehren. Werden oeffentliche Buckets direkt im Browser geladen, Google Cookies in der Cookie Richtlinie listen oder auf Signed URLs ueber die eigene Domain umstellen.
Websites using Google Cloud Storage must obtain user consent under GDPR regulations.
DPIA considerations
Die Verarbeitung in Google Cloud Storage haengt vom Inhalt ab. DSFA Kernpunkte: (1) die Residenz ist pro Bucket konfigurierbar; EU Single Region (europe-west1, europe-west3, europe-west9 usw.) oder Multi Region (eu) haelt Daten in der EU, US oder Asien Regionen entsprechen einem internationalen Transfer; (2) Google LLC ist US Unternehmen mit CLOUD Act Exposition, von EU Aufsichten als Restrisiko markiert, auch bei EU Buckets; (3) Google ist nach EU US Data Privacy Framework selbstzertifiziert und bietet SCC fuer Transfers ausserhalb des DPF; (4) fuer streng regulierte Workloads bietet Google Sovereign Controls (Assured Workloads) und Partnerschaften (T Systems Deutschland, S3NS Frankreich), die Admin Zugriff und KMS auf EU Personal und Schluessel beschraenken; (5) wenn oeffentliche Buckets Assets direkt ueber storage.googleapis.com an den Browser ausliefern, koennen Google Cookies dort gesetzt werden, die nach Art. 5 Abs. 3 ePrivacy einer Einwilligung beduerfen. Eine DSFA ist empfehlenswert fuer besondere Datenkategorien oder grossflaechige Verarbeitung.
Sample consent text
Wir setzen Google Cloud Storage von Google LLC als Backend Speicher fuer Uploads und statische Assets ein. Buckets sind in der Europaeischen Union konfiguriert (Region: [europe-west1 Belgien / europe-west3 Frankfurt / europe-west9 Paris]), damit Ihre Daten in der EU bleiben. Google LLC ist ein US Unternehmen, das dem CLOUD Act unterliegt; wir haben Standardvertragsklauseln unterzeichnet und stuetzen uns ergaenzend auf das EU US Data Privacy Framework. Oeffentliche Assets von storage.googleapis.com koennen in Ihrem Browser geladen werden, sofern Sie die erforderliche Cookie Einwilligung erteilt haben.
Third-party domains contacted
storage.googleapis.comstorage.cloud.google.comgoogleapis.comgstatic.comGoogle Cloud Storage erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Nicht von sich aus im Backend Einsatz. Wenn der Betreiber oeffentliche Bucket Inhalte direkt im Browser ueber storage.googleapis.com ausliefert, kann Google auf dieser Domain Cookies setzen (z.B. NID). Vermeidet man durch Signed URLs oder ein CDN, das den Bucket ueber die eigene Domain proxyt.
Nicht fuer den Backend Speicher der vom Betreiber verarbeiteten Daten. Werden oeffentliche Bucket Assets direkt aus storage.googleapis.com in den Browser geladen und dabei Google Cookies gesetzt, ist fuer diese Cookies eine Einwilligung nach Art. 5 Abs. 3 ePrivacy erforderlich.
Haengt vom Inhalt ab. Die Rechtsgrundlage folgt dem zugrundeliegenden Verarbeitungszweck: Vertragsnotwendigkeit fuer Uploads im Rahmen des Dienstes, berechtigtes Interesse fuer Backups und Betriebsdaten, Einwilligung fuer Daten, die der Nutzer nicht teilen muesste. Google agiert als Auftragsverarbeiter unter dem Cloud DPA.
Die Objektdaten Lokation richtet sich nach der Bucket Region. EU Regionen oder eu Multi Region halten Daten in der EU. Google LLC ist US Unternehmen mit CLOUD Act Exposition, das EU Aufsichten als Restrisiko markieren, unabhaengig vom Speicherort. SCC und EU US Data Privacy Framework greifen.
Empfohlen bei besonderen Datenkategorien, grossflaechiger Verarbeitung personenbezogener Daten oder Faellen mit Kindern oder Vulnerablen. Fuer alltaegliche Backend Speicherung von Geschaeftsdaten ist die DSFA evtl. nicht zwingend, die Dokumentation von Bucket Standort, Verschluesselung und Transfermechanismus im Verarbeitungsverzeichnis bleibt aber Pflicht.
EU only Bucket Standorte fuer personenbezogene Daten waehlen. Customer Managed Encryption Keys (CMEK) ueber Cloud KMS aktivieren. Cloud Audit Logs (Data Access) aktivieren. Signed URLs nutzen, um Assets ueber die eigene Domain auszuliefern, nicht direkt ueber storage.googleapis.com. Google Cloud DPA und SCC unterzeichnen. Bei streng regulierten Workloads Sovereign Controls oder Partnerangebote (T Systems, S3NS) pruefen.
EU souveraene Alternativen: OVH Object Storage (FR), Scaleway Object Storage (FR), Hetzner Object Storage (DE), IONOS S3 (DE), Wasabi (EU Regionen), Backblaze B2 (EU Regionen) und Gaia X konforme Anbieter. US Alternativen: Amazon S3, Azure Blob Storage und Cloudflare R2, jeweils mit eigenen Residenz und CLOUD Act Erwaegungen.
Google Cloud Storage ist Unterauftragsverarbeiter und gehoert in die Sub Processor Sektion der Datenschutzerklaerung, nicht in den Cookie Banner. Bucket Regionen, Speicherzweck, Rechtsgrundlage, Transfermechanismus (EU US Data Privacy Framework / SCC) und etwaige Verschluesselungswahl auffuehren. Werden oeffentliche Buckets direkt im Browser geladen, die daraus folgenden Google Domain Cookies in der Cookie Richtlinie listen.