Nextcloud Files hat die französische CSPN-Prüfung bestanden. Dazu kommen der Betrieb in einer nach BSI-IT-Grundschutz zertifizierten Umgebung und eine Referenz-DPIA. Für regulierte Organisationen stärkt das die Nachweise – ersetzt aber keine eigene Risikoanalyse.
Die Einhaltung strenger Sicherheitsanforderungen ist ein zentraler Bestandteil moderner IT-Architekturen.
(Bild: Dall-E / KI-generiert)
Drei aktuelle Nachweise sollen den Einsatz von Nextcloud in Behörden und regulierten Branchen erleichtern: die französische CSPN-Zertifizierung für Nextcloud Files, ein Nextcloud-Dienst in einer nach BSI IT-Grundschutz zertifizierten Umgebung sowie eine Datenschutz-Folgenabschätzung für den Einsatz der Plattform.
Die Nachweise beziehen sich allerdings auf unterschiedliche Ebenen. Während die CSPN-Zertifizierung die Software selbst betrifft, bewertet der BSI-IT-Grundschutz die Sicherheitsorganisation und den Betrieb einer Umgebung. Diese Unterscheidung ist für die Compliance-Bewertung entscheidend.
ANSSI prüft Nextcloud Files auf Schwachstellen
Die französische Cybersicherheitsbehörde ANSSI hat Nextcloud Files nach dem Verfahren Certification de Sécurité de Premier Niveau, kurz CSPN, zertifiziert. Grundlage waren umfangreiche Penetrationstests. Dabei fanden die Prüfer laut den vorliegenden Angaben keine Schwachstellen.
Die CSPN bescheinigt Nextcloud Files damit eine hohe Widerstandsfähigkeit gegenüber Cyberangriffen. Sie ist jedoch kein allgemeines Gütesiegel für jede mögliche Einsatzumgebung. Themen wie Konfiguration, Identitätsmanagement, Updates und organisatorische Prozesse bleiben Bestandteil der Verantwortung des betreibenden Unternehmens oder der Behörde.
Die Nextcloud-Instanz selbst gehört dabei nicht direkt zum Zertifizierungsumfang. Ihr Betrieb ist jedoch in das Informationssicherheitsmanagementsystem von Dataport eingebunden und orientiert sich an den Anforderungen des BSI.
Damit entsteht ein wichtiger Unterschied zu einer Produktzertifizierung:
CSPN: Prüfung von Nextcloud Files durch die französische Cybersicherheitsbehörde
BSI IT-Grundschutz: Zertifizierung der Betriebsumgebung und ihrer Sicherheitsprozesse
Konkreter Einsatz: zusätzliche Bewertung von Konfiguration, Berechtigungen und organisatorischen Abläufen
Unternehmen und Behörden können diese Nachweise für ihre Compliance-Dokumentation nutzen. Eine pauschale Übertragung auf jede selbst betriebene Nextcloud-Installation lässt sich daraus jedoch nicht ableiten.
Das BSI erkennt die CSPN-Zertifizierung offiziell an und ordnet sie der Beschleunigten Sicherheitszertifizierung, kurz BSZ, gleich. Beide Verfahren entsprechen der europäischen Norm EN 17640 und sind mit dem Cybersecurity Act der Europäischen Union vereinbar.
Der BSI-IT-Grundschutz basiert auf ISO 27001 und besitzt dadurch ebenfalls eine europaweit anschlussfähige Grundlage. Für Organisationen mit grenzüberschreitenden Anforderungen können solche Bezüge die Abstimmung von Sicherheitsnachweisen vereinfachen.
Referenz-DPIA gibt Hinweise für datenschutzkonforme Nutzung
Zusätzlich liegt eine Referenz-Datenschutz-Folgenabschätzung, kurz DPIA, vor. Die niederländische Hochschulgenossenschaft SURF hatte die Untersuchung bei „The Privacy Company“ in Auftrag gegeben und veröffentlicht.
Das Dokument richtet sich an Organisationen mit hohen Datenschutz- und Compliance-Anforderungen. Es enthält Hinweise, wie sich Nextcloud in entsprechenden Anwendungsszenarien einsetzen lässt. Die Ergebnisse geben datenschutzrelevanten Organisationen laut den vorliegenden Angaben „grünes Licht“.
Eine Referenz-DPIA ersetzt allerdings nicht automatisch die Prüfung des eigenen Verarbeitungsvorgangs. Maßgeblich bleiben unter anderem die eingesetzten Funktionen, die Datenkategorien, die Rollenverteilung und die konkrete technische Umsetzung.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Selbst gehosteter Betrieb reduziert Abhängigkeiten
Nextcloud ist so ausgelegt, dass die Nextcloud GmbH keinen Zugriff auf die Kundendaten erhält. Dadurch kann der Betreiber die Datenverarbeitung und die technischen Abläufe selbst kontrollieren. Ob eine Vereinbarung zur Auftragsverarbeitung oder eine Vereinbarung zwischen Verantwortlichen erforderlich ist, hängt dennoch vom jeweiligen Einsatzszenario und der rechtlichen Einordnung ab.
Die selbst gehostete Enterprise-Plattform stellt Funktionen für verschiedene Compliance-Aufgaben bereit. Dazu gehören:
die Dokumentation von Prüfungen der Nutzungsbedingungen,
Genannt werden außerdem Einsatzmöglichkeiten im Zusammenhang mit DSGVO, CCPA, HIPAA, FERPA, COPPA und verschiedenen ISO-Zertifizierungen. Die Zertifikate und die Referenz-DPIA können die Nachweisführung unterstützen. Sie nehmen Organisationen aber nicht die Aufgabe ab, Risiken, Verantwortlichkeiten und Schutzmaßnahmen für die eigene Nextcloud-Umgebung zu bewerten.