Datenresidenz und EU-Cloud-Souveränität¶
Auf dieser Seite werden die Eigenschaften hinsichtlich Datenresidenz und Cloud-Souveränität der von Weblate s.r.o. betriebenen Weblate-Dienste beschrieben, darunter (Hosted Weblate) und (Weblate Cloud). Nicht behandelt werden beliebige selbst gehostete Weblate-Bereitstellungen, bei denen die bereitstellende Organisation die Kontrolle über Hosting, Sicherungen, Integrationen, Rechtsgrundlagen und Aufbewahrung hat.
Die von Weblate betriebenen Dienste sind so konzipiert, dass sie europäische Anforderungen an die Datenresidenz und Kundenkontrolle entsprechen. Der Dienstanbieter ist Weblate s.r.o., ein in der Europäischen Union ansässiges Unternehmen, und die primäre Hosting-Infrastruktur wird von Hetzner Online GmbH und Hetzner Finland Oy bereitgestellt.
Wo die Daten gespeichert sind¶
Kundendaten, darunter Übersetzungen, Benutzerinformationen, Betriebsdaten und Sicherungen, werden innerhalb der Europäischen Union gespeichert und verarbeitet.
Die Hauptstandorte befinden sich in Deutschland.
Keine Betriebsdaten verlassen die EU, es sei denn, der Kunde fordert dies explizit an oder konfiguriert es, beispielsweise durch das Aktivieren von externen Sicherungen, Repository-Hosting, Authentifizierung, E-Mail, Analyse, Fehlerberichterstattung oder Integrationen für maschinelle Übersetzungen außerhalb der EU.
Infrastrukturanbieter¶
Die von Weblate betriebenen Dienste nutzen die Hetzner-Infrastruktur. Die Hetzner Online GmbH und die Hetzner Finland Oy sind nach DIN ISO/IEC 27001:2022 für ein Informationssicherheits-Managementsystem zertifiziert, das die Infrastruktur, den Betrieb und die Kundenbetreuung für ihre Rechenzentrumsparks in Nürnberg, Falkenstein und Helsinki abdeckt.
Hetzner gibt an, dass seine Rechenzentren Strom aus erneuerbaren Quellen nutzen. Die deutschen Rechenzentren werden mit Wasserkraft betrieben, und der finnische Rechenzentrumspark nutzt seit seiner Eröffnung Wasserkraft.
EU-Cloud-Souveränität¶
Die von Weblate betriebenen Dienste sollen die gängigen europäischen Anforderungen an die Cloud-Souveränität unterstützen:
Datenhoheit: Weblate speichert und verarbeitet Kundendaten in der EU.
Operative Souveränität: Weblate s.r.o. betreibt den Dienst für Anwendungen von innerhalb der EU unter Einsatz von EU-Infrastrukturanbietern.
Rechtliche Souveränität: Der Dienst wird von einem EU-Unternehmen bereitgestellt und nutzt eine Hosting-Infrastruktur innerhalb der EU. Dadurch wird die Abhängigkeit von Cloudbetreibern außerhalb der EU verringert, jedoch werden nicht alle möglichen grenzüberschreitenden rechtlichen oder integrationsbezogenen Abhängigkeiten beseitigt.
Technische Souveränität: Weblate ist Freie Software und kann selbst gehostet, migriert oder als dedizierte Bereitstellung betrieben werden, wenn eine Organisation eine stärkere Isolation oder bereitstellungsspezifische Kontrollmöglichkeiten benötigt.
Kundeneigene Kontrolle: Projekte, Übersetzungen und Benutzerdaten können exportiert oder gelöscht werden. Externe Integrationen sind optional und konfigurierbar.
The operational controls around security incidents and service continuity are documented in Vorfallsreaktionsplan für Weblate and Wiederherstellungsplan.
Cloud Sovereignty Framework¶
The EU Cloud Sovereignty Framework and similar procurement frameworks are often described using Sovereignty Effectiveness Assurance Levels (SEAL). Weblate’s target direction for operated services is alignment with the expectations of SEAL-4 / Full Digital Sovereignty, especially EU locality, EU operation, data portability, open-source software, and customer control.
Weblate does not currently claim formal SEAL-4 certification, third-party attestation, or equivalent public-sector framework approval. Such a claim would depend on a formal assessment route and on provider-level evidence from subprocessors such as Hetzner.
For procurement reviews, the current evidence points are:
Weblate s.r.o. ist der Dienstanbieter in der EU.
Kundendaten für von Weblate betriebene Dienste werden in der EU gehostet und verarbeitet.
Die Anwendung ist Freie Software und kann eigenständig bereitgestellt werden.
Kundenprojekte und Übersetzungen können exportiert werden.
Externe Integrationen sind optional und konfigurierbar.
Hetzner veröffentlicht die Zertifizierung nach ISO/IEC 27001:2022 für die entsprechenden Rechenzentrumsparks.
Cloud and AI Development Act (CADA)¶
Der EU Cloud and AI Development Act befindet sich noch in der Entstehungsphase. Bis der endgültige Gesetzestext und die Umsetzungsleitlinien vorliegen, behandelt Weblate Fragen zum Cloud and AI Development Act als Fragen zur Beschaffung und Vorbereitung und nicht als formelle Konformitätsbescheinigung.
Das aktuelle Design des Weblate-Dienstes bietet Unterstützung bei Fragen hinsichtlich der Cloud- und KI-Souveränität in diesen Bereichen:
Europäische Cloud-Infrastruktur: Die von Weblate betriebenen Dienste nutzen EU-Hosting für Kundendaten und Betriebsdaten.
Open-Source-Stack: Weblate ist Freie Software, wodurch die Abhängigkeit von proprietärem Cloud-Anwendungscode verringert wird.
Portabilität: Übersetzungsdateien, Projektdaten und Benutzerdaten können exportiert werden.
Kein externer KI-Anbieter erforderlich: Die Kernabläufe von Weblate erfordern keine externen KI- oder maschinellen Übersetzungsdienste.
Konfigurierbare KI und maschinelle Übersetzung: Automatische Vorschläge können nur dann maschinelle Übersetzungen von Drittanbietern oder LLM-Anbietern nutzen, wenn dies von einem Administrator oder Projektverantwortlichen konfiguriert wurde. Diese Dienste können Ausgangszeichenketten, Übersetzungen und zugehörigen Kontext erhalten; daher sollte ihre Nutzung im Hinblick auf die Souveränität des Kunden und die Anforderungen an den Datentransfer überprüft werden.
Unternehmen, die darauf angewiesen sind, dass die KI-Verarbeitung innerhalb einer bestimmten Rechtsordnung erfolgt, können externe maschinelle Übersetzungsdienste deaktivieren oder einen selbst gehosteten Anbieter wie LibreTranslate nutzen.
Kundeneigene Kontrolle¶
Kunden behalten die Kontrolle über ihre Weblate-Daten:
Projektübersetzungsdateien können von Weblate heruntergeladen oder zurück in das Repository des Kunden synchronisiert werden.
Benutzerdaten können exportiert und die Löschung des Kontos beantragt werden, wie unter Einhaltung der Datenschutzrichtlinien beschrieben.
Externe Integrationen, darunter Code-Hosting, Authentifizierung, E-Mail, Sicherungen, Analysen, Fehlerberichte und maschinelle Übersetzungen, sind optional und sollten entsprechend den Anforderungen des Kunden hinsichtlich Datenübermittlung und Datenverarbeitung konfiguriert werden.
Für Organisationen, die eine stärkere Isolierung oder maßgeschneiderte betriebliche Kontrollen benötigen, stehen dedizierte Weblate-Instanzen zur Verfügung.
Rechtsdokumente des Dienstes¶
Bemerkung
Diese Dokumente gelten für Weblate-Bereitstellungen, die von Weblate s.r.o. betrieben werden, wie beispielsweise Hosted Weblate und Weblate Cloud.
Der Auftragsverarbeitungsvertrag kann im Kundenbereich eingesehen werden.