In vielen Rathäusern, Amtstuben und städtischen Verwaltungen wächst die Sorge: Wie können wir die Daten unserer Bürgerinnen und Bürger schützen, wenn die großen Plattformanbieter wie Amazon, Google oder Microsoft ihre Tools quasi als Infrastruktur anbieten und zugleich immense Mengen personenbezogener Daten verarbeiten? Eine Antwort, die ich zunehmend relevant finde, sind lokale Datentreuhänder — unabhängige Stellen, die Daten im Auftrag der Kommune verwalten und damit Grundrechte verteidigen können. Doch wie funktioniert das praktisch und welche kommunalpolitischen Schritte sind nötig? Ich skizziere hier konkrete Handlungsoptionen, Risiken und Umsetzungsbausteine.

Was ist ein Datentreuhänder — kurz und praktisch

Ich verstehe unter einem Datentreuhänder eine unabhängige, vertrauenswürdige Instanz, die Daten nicht für eigene wirtschaftliche Zwecke nutzt, sondern im Interesse der Betroffenen und der öffentlichen Aufgabe verwaltet. Das kann eine städtische Tochtergesellschaft, eine gemeinnützige Organisation, ein Zweckverband mehrerer Kommunen oder eine öffentliche Infrastrukturplattform sein. Wichtig ist: Der Treuhänder hat klare Auftrags- und Kontrollmechanismen, Offenlegungspflichten und technische Maßnahmen, die ungewollte Datenverknüpfung mit Konzernen verhindern.

Warum lokale Datentreuhänder gegenüber Amazon & Google Schutz bieten können

Google und Amazon bieten verlockende Dienstleistungen – Cloud-Services, KI-gestützte Analysen, Kommunikationsplattformen. Doch diese Dienste sind häufig darauf ausgelegt, Daten zu monetarisieren oder zumindest für Produktverbesserungen zu nutzen. Ein lokaler Datentreuhänder kann in mehreren Punkten Abhilfe schaffen:

  • Er schützt die Datenhoheit der Kommune und ihrer Bürgerinnen und Bürger, indem Daten physisch und rechtlich in kommunaler Kontrolle verbleiben.
  • Er verhindert, dass personenbezogene Daten ohne ausdrückliche Rechtsgrundlage in kommerzielle Ökosysteme von Big Tech gelangen.
  • Er schafft Transparenz: Offenlegung, Protokollierung aller Zugriffe und eine klare Zweckbindung vermindern Missbrauchsrisiken.
  • Er ermöglicht maßgeschneiderte, datenschutzfreundliche Lösungen — etwa lokale Suchdienste, KI-Anwendungen mit Privacy-by-Design oder sichere Bürgerportale.
  • Konkrete kommunalpolitische Schritte — eine Roadmap

    Wenn ich Kommunalpolitik betreibe oder eine Verwaltung leite, würde ich die folgenden Schritte priorisieren:

  • Bestandsaufnahme: Erfassen, welche Daten zentral gespeichert sind, welche externen Dienste (z. B. Google Workspace, Amazon AWS, Microsoft 365) genutzt werden und welche Verträge bestehen.
  • Risikobewertung: Prüfen, welche Systeme besonders sensibel sind (Sozialdaten, Gesundheitsdaten, Meldedaten) und wo Abhängigkeiten von Konzernen bestehen.
  • Politische Festlegung: Entscheidungsfindung im Rat oder Ausschuss zur Gründung eines Datentreuhänders oder zur Kooperation mit anderen Kommunen.
  • Rechtsrahmen schaffen: Satzungen, Auftragsbedingungen, Compliance-Regeln und Transparenzpflichten formulieren. Hier braucht es Datenschutzexpertise und oft auch kommunale Rechtsberatung.
  • Start mit Pilotprojekten: Kleine Anwendungsfälle (z. B. ein sicheres Bürgerportal, lokale Schulverwaltung oder das Meldewesen) in die treuhänderische Betreuung geben.
  • Technische Basis und Interoperabilität sichern: Offene Standards, föderale Identitätsmanagement-Lösungen und datenschutzfreundliche Cloud-Alternativen verwenden.
  • Förderung und Finanzierung: Fördermittel auf Landes- und Bundesebene nutzen, Kosten- und Nutzenmodelle entwickeln (Zweckverbände, Mitgliedsbeiträge, EU-Förderungen).
  • Technische und organisatorische Anforderungen

    Ein Datentreuhänder ist kein Alibi; er braucht robuste technische und organisatorische Maßnahmen:

  • Physische und logische Trennung: Serverstandort in Deutschland/EU, Verschlüsselung im Ruhezustand und bei der Übertragung, strikte Zugangskontrollen.
  • Privacy-by-Design: Minimierung der gesammelten Daten, Pseudonymisierung, Löschkonzepte und Protokollierung aller Zugriffe.
  • Transparenz und Prüfrecht: Bürgerinnen und Bürger sowie Kontrollinstanzen müssen Einsicht in Protokolle und Verarbeitungszwecke haben.
  • Vendor-Lock-in verhindern: Offene Schnittstellen und Datenexportformate sorgen dafür, dass die Kommune nicht von einem einzigen Anbieter abhängt.
  • Vertragsgestaltung: Wie Verträge mit Amazon, Google & Co. umgangen oder komplementiert werden können

    Ein zentraler Baustein ist die Vertragsgestaltung. Zu häufig unterschreibt die kommunale Verwaltung Standard-AGBs, die Zugriffsmöglichkeiten und Datenverarbeitung erlauben, die über die eigentliche Dienstleistung hinausgehen. Ich empfehle:

  • Standardverträge kritisch prüfen: Auf Auftragsverarbeitung (Art. 28 DSGVO), Subunternehmerklauseln und Datenlokalisierung achten.
  • Erweiterte Garantien einfordern: Keine Nutzung für Trainingsdaten von KI, keine Profilerstellung ohne ausdrückliche Einwilligung.
  • Data Protection Impact Assessments (DPIA) verpflichtend machen, bevor neue Dienste eingesetzt werden.
  • Lokale Treuhandschaft vertraglich festlegen: Daten werden primär beim Datentreuhänder gespeichert und nur in anonymisierter Form an externe Dienste übermittelt.
  • Beispielmodelle für die Umsetzung

    Aus der Praxis halte ich drei Modelle für besonders geeignet:

  • Kommunale IT-Tochter als Datentreuhänder: Die Kommune gründet eine eigene Gesellschaft mit klarer gemeinwohlorientierter Satzung. Vorteile: Kontrolle, Nähe; Nachteile: Aufbaukosten, Betriebsrisiken.
  • Zweckverband mehrerer Kommunen: Solidarische Finanzierung, Skaleneffekte, gemeinsame Plattformen für E-Government und Bildung.
  • Partnerschaften mit Non-Profit-Initiativen: Kooperation mit Universitäten oder Datenschutzorganisationen, die technische Expertise und Unabhängigkeit bieten (ähnlich Projekten wie Dataport oder lokalen Open-Source-Initiativen).
  • Finanzierung — realistisch gerechnet

    Viele Kommunen scheuen die Kosten. Doch langfristig sind die Ausgaben für Selbstbestimmung und Rechtssicherheit oft günstiger als wiederkehrende Lizenzgebühren und Abhängigkeiten. Zur Orientierung:

    KostenpunktTypischer Aufwand
    Initiale IT-InfrastrukturEinmalig: 50.000–500.000 EUR (abhängig von Umfang)
    Betrieb/Support pro JahrJe nach Modell: 100.000–1 Mio. EUR (bei Regionalverbünden niedriger pro Kommune)
    Rechts- & DatenschutzberatungEinmalig + laufend: 10.000–100.000 EUR
    FördermittelpotenzialBedeutsam: EKD-, Bundes- und Landesprogramme für Digitalisierung

    Politische Kommunikation und Beteiligung

    Datentreuhand darf nicht hinter verschlossenen Türen entschieden werden. Ich setze auf Beteiligung:

  • Bürgerdialogsreihen veranstalten: erklären, was mit Daten passiert und welche Alternativen es gibt.
  • Fachausschüsse einbinden: IT, Datenschutz, Finanzen und Sozialpolitik müssen zusammenarbeiten.
  • Transparenzportale: Laufende Berichte über Zugriffe, Vorfälle und Kosten veröffentlichen.
  • Risiken und Gegenargumente — ehrlich angesprochen

    Es gibt auch Gegenargumente, die man ernst nehmen muss:

  • Kompetenzmangel: Kleine Kommunen haben oft nicht die nötige IT-Expertise — hier helfen Zweckverbände und Partnerschaften.
  • Kosten: Kurzfristig steigt der Aufwand, langfristig sinkt er oft durch Vermeidung von Lock-in und rechtlichen Problemen.
  • Effizienzverluste: Kommerzielle Anbieter sind oft schneller in der Entwicklung — deshalb ist eine hybride Strategie sinnvoll: kritische Daten beim Treuhänder, Standarddienste extern.
  • Die Herausforderung ist politisch wie technisch: Es geht um die Balance zwischen Service, Effizienz und dem Schutz von Freiheitsrechten. Kommunale Datentreuhänder können diese Balance zugunsten der Bürgerinnen und Bürger verschieben — aber nur, wenn Ratsbeschlüsse, klare Verträge und eine mutige, gut erklärte Implementierungsstrategie folgen. Ich habe erlebt, wie viel Vertrauen solche Projekte schaffen können, wenn sie transparent und partizipativ umgesetzt werden — und wie viel Schaden vermeidbar ist, wenn man die Datenhoheit frühzeitig zurückgewinnt.