Projektmanagement
Was du über Notion und deine Daten wissen solltest — verständlich erklärt, mit konkreten Handlungsschritten.
US-Server (New York), keine E2E-Verschlüsselung. Notion AI basiert auf OpenAI-Modellen — Dokumentinhalte können über OpenAI-Server übertragen werden. Alle Inhalte im Klartext auf US-Servern.
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für den Kerndienst; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für Notion AI, da Dokumentinhalte an OpenAI-Modelle übertragen werden. Verantwortlicher: Notion Labs, Inc., 2300 Harrison St, San Francisco, CA 94110, USA. Art.-27-Vertreter für die EU benannt (Angaben in der Datenschutzerklärung). Kein EU-Sitz des Unternehmens.
US-Transfer (Serverstandort) Workspace-Inhalte im Klartext standardmäßig auf US-Servern (Rechenzentrum New York, AWS us-east-1). SCCs nach Art. 46 DSGVO vorhanden, FISA-702-Zugriff strukturell nicht ausgeschlossen. Ausnahme: Seit Sommer 2025 können Enterprise-Kunden (nicht Free/Plus/Business) optional EU-Datenresidenz in Frankfurt beantragen — für die meisten privaten und kleingewerblichen Nutzer bleibt der US-Serverstandort damit der Standard. US-Transfer (Notion AI → OpenAI) Bei Nutzung von Notion AI werden Dokumentinhalte an OpenAI-Server in den USA übertragen — separater Datenfluss, eigene Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO erforderlich. Enterprise: BYOK möglich Bring Your Own Key (kundenseitige Verschlüsselungsschlüssel) im Enterprise-Plan verfügbar, ändert jedoch nichts am US-Serverstandort ohne aktivierte Datenresidenz. Wichtig aktuell: Die rechtliche Grundlage für solche EU-US-Datentransfers wackelt. Ein US-Gerichtsurteil (Juni 2026) hat der US-Aufsichtsbehörde FTC ihre Unabhängigkeit genommen — genau die Unabhängigkeit, auf der das EU-US-Datenschutzabkommen (Data Privacy Framework) aufgebaut ist. Die EU prüft deshalb gerade, ob das Abkommen noch Bestand haben kann. Es gilt aktuell noch, könnte aber fallen. Das Gesetz FISA 702, das US-Geheimdiensten Zugriff auf Daten erlaubt, ist im Juni 2026 ausgelaufen und wurde nicht neu beschlossen — bereits laufende Überwachungsanordnungen bleiben aber bis März 2027 in Kraft.
Notion Labs, Inc. (USA, Verantwortlicher) → AWS (us-east-1, Auftragsverarbeiter, Infrastruktur) → OpenAI, Inc. (USA, bei Notion-AI-Nutzung, eigenständiger Verantwortlicher für Modellanfragen) → Integrations-Drittdienste (Slack, Google Drive, Zapier u. a., je nach Workspace-Konfiguration) → Behörden auf behördliche Anfrage (US CLOUD Act anwendbar).
Workspace-Inhalte (Seiten, Datenbanken, Kommentare, eingebettete Medien) im Klartext; Metadaten (Bearbeitungshistorie, Zeitstempel, Versionsstände); Kontodaten (Name, E-Mail, Profilbild); Nutzungsverhalten (welche Seiten aufgerufen, Funktionsnutzung); Gerätedaten (Browser, OS, IP-Adresse); bei Notion AI zusätzlich: Inhalte der abgefragten Seiten als Prompt-Kontext an OpenAI.
Notion AI deaktivieren (erforderlich, da eigener Datenfluss zu OpenAI): Settings → My Account → AI Features → 'Enable Notion AI' deaktivieren. Alternativ auf Workspace-Ebene: Settings & Members → Settings → AI → 'Disable AI for all members'. Datenexport vor Kündigung: Settings → Settings & Members → Settings → Export All Workspace Content (Markdown + CSV). Datenlöschung beantragen: privacy@notion.so, Frist 30 Tage laut Datenschutzerklärung. Datenschutzfreundliche Alternativen: Obsidian (lokal, kein Cloud-Zwang), Joplin (Open Source, E2E-verschlüsselter Sync möglich), Nextcloud Notes (selbst hostbar).
Obsidian (lokal, Open Source, kein Cloud-Zwang). Nextcloud Notes (selbst hostbar). Joplin (Open Source, E2E-verschlüsselter Cloud-Sync möglich).