Blog / Wer schützt deine Daten in der Cloud?
Der Oktober steht europaweit im Zeichen der Cybersicherheit. Mit dem European Cybersecurity Month möchten die Agentur der Europäischen Union für Cybersicherheit (ENISA), die Europäische Kommission und zahlreiche Partner das Bewusstsein für digitale Risiken stärken. Die zentrale Botschaft ist ebenso einfach wie weitreichend: Cybersecurity is a Shared Responsibility – Cybersicherheit ist gemeinsame Verantwortung.
Das klingt zunächst selbstverständlich. Schließlich nutzen wir digitale Dienste nicht isoliert: Wir arbeiten in Teams, teilen Dateien über Cloud-Plattformen, greifen von verschiedenen Geräten auf Dokumente zu und verlassen uns auf eine Vielzahl technischer Anbieter. Entsprechend kann auch der Schutz unserer Daten nicht allein von einer Person oder einer einzelnen Maßnahme abhängen.
Doch gemeinsame Verantwortung birgt ein Missverständnis: Wenn alle verantwortlich sind, fühlt sich am Ende niemand wirklich zuständig. Ein Cloud-Dienst kann seine Server und Netzwerke umfassend absichern. Eine Organisation kann klare Richtlinien etablieren. Mitarbeiter:innen können vorsichtig mit Passwörtern und Freigaben umgehen. Trotzdem bleibt eine entscheidende Frage offen: Wer kann die gespeicherten Dateien tatsächlich lesen?

Cybersecurity betrifft uns alle
Cybersecurity wird noch immer häufig als reine Aufgabe der IT-Abteilung betrachtet. Dort arbeiten schließlich die Menschen, die Netzwerke konfigurieren, Software aktualisieren, Benutzerkonten verwalten und auf Sicherheitsvorfälle reagieren. Diese technische Expertise ist unverzichtbar – sie allein kann eine Organisation jedoch nicht schützen.
Eine versehentlich falsch gesetzte Freigabe, ein überzeugend formulierter Phishing-Link oder ein verlorenes Gerät reicht aus, um bestehende Schutzmaßnahmen zu umgehen. Gleichzeitig wäre es zu einfach, den Menschen pauschal als „schwächstes Glied“ zu bezeichnen. Nutzer:innen können nur dann sicher handeln, wenn Organisationen ihnen verständliche Prozesse, angemessene Schulungen und alltagstaugliche Werkzeuge zur Verfügung stellen.
Cybersicherheit entsteht deshalb auf mehreren Ebenen:
- Menschen müssen Risiken erkennen und verantwortungsvoll handeln können.
- Organisationen müssen Zuständigkeiten, Prozesse und Berechtigungen definieren.
- Cloud-Anbieter müssen ihre Infrastruktur und Dienste absichern.
- Technologiehersteller müssen sichere und verständliche Lösungen entwickeln.
- Technische Schutzmaßnahmen müssen Fehler einkalkulieren und deren Auswirkungen begrenzen.
Gemeinsame Verantwortung bedeutet dabei nicht, dass alle dieselben Aufgaben haben. Sie bedeutet, dass unterschiedliche Verantwortlichkeiten klar definiert sind und sich sinnvoll ergänzen.
Welche Verantwortung tragen Nutzer:innen?
Viele Cyberangriffe beginnen nicht mit einem spektakulären technischen Durchbruch, sondern mit einer alltäglichen Handlung: Jemand öffnet einen Link, gibt Zugangsdaten auf einer gefälschten Seite ein oder teilt ein Dokument mit dem falschen Empfänger. Das macht Sicherheitsbewusstsein zu einem wichtigen Bestandteil jeder Schutzstrategie.
Du trägst deinen Teil bei, indem du:
- starke und einzigartige Passwörter verwendest,
- Multi-Faktor-Authentifizierung aktivierst,
- unerwartete Links, Anhänge und Anfragen kritisch prüfst,
- Dateifreigaben bewusst und möglichst sparsam vergibst,
- Software und Betriebssysteme aktuell hältst,
- sensible Daten nicht ungeschützt in die Cloud hochlädst,
- verdächtige Vorgänge oder eigene Fehler frühzeitig meldest.
Diese Verantwortung hat jedoch Grenzen. Niemand erkennt jede Täuschung, überprüft jede technische Konfiguration oder bewertet sämtliche Risiken eigenständig. Wer Sicherheit ausschließlich durch Aufmerksamkeit erreichen will, unterschätzt das Risiko menschlicher Fehler.
Ein gutes Sicherheitskonzept verlangt deshalb nicht, dass Menschen alles richtig machen. Es sorgt dafür, dass ein einzelner Fehler keine schwerwiegenden Folgen hat.
Welche Verantwortung tragen Organisationen?
Unternehmen, Hochschulen, Forschungseinrichtungen, NGOs und andere Organisationen müssen Rahmenbedingungen schaffen, in denen sicheres Arbeiten überhaupt möglich ist. Dazu gehört mehr als eine jährliche Awareness-Schulung.
Organisationen sollten zunächst wissen, welche Daten sie verarbeiten und wie schützenswert diese sind. Eine öffentlich verfügbare Präsentation benötigt andere Schutzmaßnahmen als Personalunterlagen, Forschungsdaten, Vertragsentwürfe, Dokumente aus der Betriebsratsarbeit oder Informationen über gefährdete Personen.
Darauf aufbauend braucht es klare Regeln – vor allem für die Momente, in denen sich etwas ändert:
- Wie werden neue Teammitglieder aufgenommen?
- Was geschieht, wenn eine Person die Organisation oder ein Projekt verlässt?
- Wie wird mit privaten Geräten und externen Partnern umgegangen?
- Was passiert bei einem verlorenen oder gestohlenen Gerät?
Besonders wichtig ist das Prinzip der minimalen Berechtigung: Personen sollten nur auf die Informationen zugreifen können, die sie für ihre Arbeit tatsächlich benötigen. Zugänge und Freigaben gehören außerdem regelmäßig auf den Prüfstand – eine einmal eingerichtete Berechtigung darf nicht für immer bestehen bleiben.
Zur organisatorischen Verantwortung gehört ebenso die Auswahl geeigneter Werkzeuge. Eine Sicherheitslösung, die Arbeitsabläufe unnötig kompliziert macht, wird im Alltag umgangen. Gute Security verbindet ein angemessenes Schutzniveau mit einer Bedienung, die sich in bestehende Prozesse integriert.
Was schützt der Cloud-Anbieter – und was nicht?
Cloud-Dienste ermöglichen es Teams, ortsunabhängig zusammenzuarbeiten, Dateien zu synchronisieren und Informationen auf verschiedenen Geräten verfügbar zu halten. Professionelle Anbieter investieren erheblich in die Absicherung ihrer Infrastruktur: Rechenzentren, Netzwerke, Plattformen und die Verfügbarkeit ihrer Dienste.
Damit sind jedoch nicht alle Sicherheits- und Datenschutzfragen beantwortet. Der Anbieter sichert die Infrastruktur, während die Organisation weiterhin für Benutzerkonten, Berechtigungen, Freigaben und die Auswahl der hochgeladenen Daten verantwortlich bleibt. Auch ein technisch gut geschützter Cloud-Speicher verhindert nicht, dass eine berechtigte Person versehentlich zu viele Informationen teilt oder sensible Dateien ohne zusätzliche Schutzebene ablegt.
Hier hilft eine wichtige Unterscheidung:
Cloud-Sicherheit schützt den Dienst. Verschlüsselung schützt den Inhalt der Dateien.
Beides gehört zusammen. Verschlüsselung ersetzt weder sichere Benutzerkonten noch zuverlässige Cloud-Infrastruktur. Umgekehrt ersetzt ein geschütztes Konto nicht die Verschlüsselung besonders sensibler Inhalte.
Wer hat den Schlüssel?
Viele Cloud-Dienste übertragen Daten verschlüsselt. Das ist wichtig, denn dadurch sind Informationen auf dem Weg zwischen Endgerät und Server vor unbefugtem Mitlesen geschützt. Häufig werden Daten zusätzlich auf den Servern des Anbieters verschlüsselt gespeichert.
Entscheidend ist jedoch, wer die Kontrolle über die zugehörigen Schlüssel besitzt. Kann der Dienst die Dateien für dich wieder entschlüsseln, dann besteht technisch auch eine Möglichkeit, auf die Inhalte zuzugreifen. Je nach Dienst ist das sogar notwendig, etwa um Vorschauen zu erstellen, Dokumente im Browser zu bearbeiten oder Inhalte zu durchsuchen.
Für viele alltägliche Informationen genügt dieses Modell. Bei besonders vertraulichen Daten willst du dagegen sicherstellen, dass ausschließlich der vorgesehene Personenkreis die Inhalte entschlüsseln kann. Genau hier setzt clientseitige Verschlüsselung an.
Clientseitige Verschlüsselung: Schutz vor dem Upload
Bei clientseitiger Verschlüsselung werden Dateien bereits auf dem Endgerät verschlüsselt, bevor sie in die Cloud hochgeladen werden. Im Cloud-Speicher kommen nur verschlüsselte Dateiinhalte an. Ohne den passenden Schlüssel bleiben sie unlesbar.
Dadurch entsteht eine zusätzliche Sicherheitsebene, die unabhängig vom gewählten Speicheranbieter funktioniert. Du musst deinem Cloud-Anbieter nicht die Kontrolle über die unverschlüsselten Dateiinhalte überlassen: Synchronisation, Verfügbarkeit und Zusammenarbeit bleiben erhalten, die Hoheit über die Entschlüsselung bleibt bei dir.
Das begrenzt die Auswirkungen typischer Risikoszenarien:
- Cloud-Dateien werden durch eine Fehlkonfiguration sichtbar.
- Unbefugte erhalten Zugang zum Cloud-Speicher.
- Ein externer Dienstleister verfügt über weitreichende Infrastrukturrechte.
- Daten werden auf Servern oder in Backups länger gespeichert als erwartet.
- Eine Organisation will ihre Abhängigkeit von den Sicherheitsversprechen eines einzelnen Anbieters reduzieren.
Auch hier gilt: Verschlüsselung ist kein Ersatz für ein vollständiges Sicherheitskonzept. Ein bereits entsperrtes Gerät, ein kompromittierter Schlüssel oder eine unberechtigte Person mit regulärem Zugriff bleiben ein Risiko. Verschlüsselung löst nicht jedes Problem – aber sie sorgt dafür, dass der Schutz der Dateiinhalte nicht allein von der Cloud-Infrastruktur und dem Benutzerkonto abhängt.
Gemeinsame Verantwortung braucht individuelle Kontrolle
Das Shared-Responsibility-Prinzip funktioniert am besten, wenn jede beteiligte Partei ihren Bereich tatsächlich kontrollieren kann. Bei der Vertraulichkeit von Cloud-Dateien heißt das: Die Kontrolle gehört zu den Menschen und Organisationen, denen die Daten gehören.
Clientseitige Verschlüsselung macht genau diese Trennung möglich. Der Cloud-Anbieter speichert und synchronisiert die Dateien, die Berechtigten behalten die Kontrolle über deren lesbaren Inhalt. So wird aus einer abstrakten gemeinsamen Verantwortung eine konkrete Aufgabenteilung – vorausgesetzt, es gibt Werkzeuge, die zugänglich und verlässlich sind und niemanden zwingen, zur Verschlüsselungsexpertin oder zum Verschlüsselungsexperten zu werden. Genau diese Rolle übernimmt Cryptomator.
Wie Cryptomator deine Cloud-Dateien schützt
Cryptomator macht clientseitige Verschlüsselung für Cloud-Dateien zugänglich. Du legst einen verschlüsselten Tresor an und speicherst darin die Dateien, die du schützen möchtest. Deine Dateien werden auf deinem Gerät verschlüsselt, bevor sie die Cloud erreichen – konsequent nach dem Zero-Knowledge-Prinzip: Nur du kennst dein Tresor-Passwort, und die Schlüssel verlassen deine Geräte nicht.
Welchen Speicherdienst du nutzt, bleibt dabei dir überlassen: Dropbox, Google Drive, OneDrive, iCloud oder ein beliebiger anderer Anbieter. Cryptomator ist an keinen einzelnen Cloud-Dienst gebunden, sondern ergänzt deine vorhandene Synchronisation um eine zusätzliche Verschlüsselungsebene. Und weil Cryptomator Open Source ist, lässt sich transparent nachvollziehen, wie die Anwendung arbeitet.
Für Privatpersonen heißt das: persönliche Dokumente, Finanzunterlagen oder private Fotos in der Cloud speichern, ohne dem Speicheranbieter Einblick in die unverschlüsselten Inhalte zu geben. Cryptomator steht kostenlos zum Download bereit und ist in wenigen Minuten eingerichtet.
Wie Cryptomator Hub Organisationen unterstützt
Sobald mehrere Personen gemeinsam mit verschlüsselten Daten arbeiten, entstehen zusätzliche Anforderungen. Zugänge müssen verwaltet, Verantwortlichkeiten geregelt und Veränderungen im Team berücksichtigt werden. Genau hier setzt Cryptomator Hub an.
Hub organisiert den Zugriff auf verschlüsselte Tresore zentral, ohne das Sicherheitsmodell aufzuweichen. Statt ein Tresor-Passwort im Team herumzureichen, wird der Zugriff an überprüfbare Identitäten und klare Berechtigungen gebunden: Hub meldet Nutzer:innen über das integrierte Keycloak an, das sich per OpenID Connect oder SAML an bestehende Identity Provider wie Microsoft Entra ID anbinden lässt oder Nutzer:innen aus LDAP und Active Directory synchronisiert. Auch Hub folgt dabei dem Zero-Knowledge-Prinzip – ver- und entschlüsselt wird ausschließlich auf den Geräten der Nutzer:innen, der Hub-Server selbst sieht die Klartextdaten zu keinem Zeitpunkt. Warum geteilte Passwörter im Team an ihre Grenzen stoßen, haben wir im Beitrag zum World Password Day ausführlicher beschrieben.
Das ist beispielsweise relevant, wenn:
- Forschende gemeinsam mit vertraulichen Projektdaten arbeiten,
- eine NGO sensible Informationen standortübergreifend austauscht,
- ein Betriebsrat besonders vertrauliche Unterlagen speichert,
- ein Unternehmen Dokumente mit einem klar definierten Projektteam teilt,
- externe Beteiligte nur für einen begrenzten Zeitraum Zugriff benötigen.
Die Organisation nutzt ihre vorhandene Cloud-Infrastruktur weiter und stellt gleichzeitig sicher, dass sensible Dateiinhalte nur von berechtigten Personen entschlüsselt werden. Datenschutz wird so kein separater Arbeitsablauf, sondern Teil der bestehenden Zusammenarbeit. Einen Überblick gibt die Cryptomator-Hub-Produktseite – oder ihr fragt direkt eine Demo an.
Awareness ist der Anfang – entscheidend ist die Umsetzung
Der European Cybersecurity Month erinnert uns jedes Jahr daran, digitale Risiken ernst zu nehmen. Aufmerksamkeit allein schützt jedoch keine einzige Datei. Entscheidend ist, was aus diesem Bewusstsein entsteht.
Nimm den Oktober zum Anlass: Aktiviere die Multi-Faktor-Authentifizierung, prüfe bestehende Cloud-Freigaben oder verschlüssele vertrauliche Dateien künftig schon vor dem Upload.
Organisationen können den Oktober nutzen, um ihre Verantwortlichkeiten systematisch zu überprüfen:
- Welche sensiblen Daten speichern wir in der Cloud?
- Wer hat aktuell Zugriff auf diese Daten?
- Sind Rollen und Zuständigkeiten dokumentiert?
- Werden Zugriffsrechte regelmäßig überprüft?
- Welche Schutzmaßnahmen greifen, wenn ein Konto kompromittiert wird?
- Werden besonders vertrauliche Dateien bereits vor dem Upload verschlüsselt?
- Können Mitarbeiter:innen die vorgesehenen Sicherheitswerkzeuge im Alltag problemlos einsetzen?
Schon die gemeinsame Beantwortung dieser Fragen macht Lücken sichtbar und stößt konkrete Verbesserungen an.
Fazit
Cybersecurity ist weder ein einzelnes Produkt noch eine Aufgabe, die sich vollständig an die IT-Abteilung, einen Cloud-Anbieter oder die Nutzer:innen delegieren lässt. Sie entsteht dort, wo Menschen, Prozesse und Technologie sinnvoll zusammenwirken – und wo jede Partei weiß, welchen Beitrag sie leistet und welche Maßnahmen niemand anderes übernimmt.
Clientseitige Verschlüsselung ergänzt dieses Zusammenspiel um eine entscheidende Schutzebene: Sensible Dateien sind bereits geschützt, bevor sie die Cloud erreichen.
Denn Verantwortung lässt sich teilen. Die Kontrolle über deine Daten solltest du trotzdem behalten.
Lade Cryptomator kostenlos herunter oder erfahre mehr über Cryptomator Hub für Teams.
Den ganzen Oktober bekommst du 33 % Rabatt auf unsere Mobile-Apps und das Supporter-Zertifikat – alle Details stehen in unserem Halloween-Sale-Beitrag.
Weiterführender Link: European Cybersecurity Month bei ENISA