Eine in der EU gegründete Firma fakturiert in Euro und zitiert die DSGVO — liegt das Firmenpostfach aber weiterhin in einer US-geführten Cloud-Suite, stapeln sich zwei Fakten. Erstens: wo die Bytes physisch liegen. Zweitens: welche Rechtsordnung Zugriff erzwingen kann. Das ist nicht derselbe Satz.
Sales sagt „Daten in einer europäischen Region“. Ops wählt die Region und sieht einen grünen Pin. CLOUD Act und Schrems II fragen anders: welcher Gerichtsstand bindet den Anbieter, welcher Weg gilt für Herausgabepflichten, und liegen SCC plus Transfer Impact vor. Keine Rechtsberatung — zwei Achsen, die Einkauf und IT oft vermischen.
Wo es liegt ≠ wer zugreifen kann
Residenz: Inhalte, Anhänge, Indizes und Backups in einem Land. Legal Access: Recht des Anbieters, behördliche Herausgabe, Admin- und Supportzugriff. Ein Postfach kann in einer „EU-Region“ liegen, während der Vendor US-Konzernrecht unterliegt — dann „Platte nicht in Sofia, Recht in New York“ oder „Platte in Frankfurt, Befehlskette in den USA“.
Umgekehrt: Postfächer in Sofia, Anbieter unter EU-Mitgliedstaatsrecht, keine US-Mutter — Residenz und Legal Access zeigen in dieselbe Richtung. EuroVDC Corporate Email: MX securemail.eurovdc.eu, Daten in Bulgarien — Details: Firmen-E-Mail Daten in Bulgarien.
CLOUD Act und Schrems in Kurzform
Der CLOUD Act rahmt, wann US-Behörden unter Bedingungen Daten im Ausland von US-Unternehmen (und bestimmten Affiliates) verlangen können. Nach Schrems II fiel Privacy Shield; SCCs blieben, TIA und Zusatzmaßnahmen bleiben diskutiert. „Region = EU“ schließt die Akte nicht. Checkliste: DSGVO-Hosting — EU-Rechenzentrum Sofia.
Praxis: AVV auf Unterauftragsverarbeiter, Supportzugriff und Drittlandtransfer lesen. Die Marketing-Karte ist kein Beleg.
Entscheidungsmatrix für EU-Firmen
- Wer stellt die Rechnung: EU-Rechtsträger oder US-Mutter?
- Standort Postfach: Produktion und Backup im selben Land dokumentiert?
- MX und Clients: klarer Host wie
securemail.eurovdc.euoder Multi-Region? - DNS: Zone auf
ns1.eurovdc.eu/ns2.eurovdc.euoder separates DNS-Produkt? - Fragebogen: ein Absatz zu CLOUD-Act-Exposition möglich?
Überblick Sofia: Firmen-E-Mail auf EU-Servern in Sofia. Produkt: Firmen-E-Mail.
Drei Sätze, die Audits verwirren
- „Wir haben TLS, also liegen Daten in der EU“ — TLS schützt Transit, nicht den Speicherort.
- „Mitarbeiter verbinden sich aus Europa“ — Client-Geografie ändert nicht den Gerichtsstand des Anbieters.
- „Backup in der EU, Primär in den USA ist ok“ — wenn der Vertrag nicht sagt, welche Kopie erreichbar ist, bleibt Risiko.
Fazit: EU-Firma + US-Mail ist nicht nur Latenz oder UI. Residenz und Legal Access getrennt schreiben; Sofia-Postfach unter EU-Recht hält Fragebögen konsistent.
FAQ
Schließt EU-Region den CLOUD Act?
Nein. Region ist Residenzclaim; geltendes Recht und Herausgabewege werden separat bewertet.
Ist das Rechtsberatung?
Nein. Begriffstrennung für Einkauf/IT. Transfers und Risiko mit Beratung klären.
Was vereinfacht Sofia?
EEA-Residenz plus EU-Anbieter verkürzt viele Drittlandakten; AVV bleibt nötig.
Reicht MX auf securemail.eurovdc.eu?
Für Zustellung nötig; Legal-Access braucht auch AVV, Eigentümerstruktur und Backup-Standort.
Site in Sofia, Mail in den USA?
Technisch ja; dann zwei Residenz-/Access-Antworten. Viele Teams vereinen beides.