Allgemein

Sichere Videokonferenz: DSGVO-konforme Tools im Vergleich

Ein Meeting-Link ist schnell verschickt. Ob die Videokonferenz dahinter auch sicher und DSGVO-konform ist, sieht man dem Link nicht an. Für Remote-Teams, Freelancer mit Kundenterminen und kleine Unternehmen entscheidet genau das aber darüber, ob vertrauliche Gespräche, Verträge oder Kundendaten geschützt bleiben oder nicht.

Dieser Ratgeber zeigt, woran du ein wirklich sicheres Tool erkennst, welche Risiken schlecht konfigurierte Software mitbringt, und welche DSGVO-konformen Videokonferenz-Tools im direkten Vergleich abschneiden.

Besonders für verteilte Teams zählt das doppelt, weil Kunden, Bewerber und Partner über Ländergrenzen hinweg zuschalten und dabei selten prüfen, wo die Aufnahme am Ende landet. Wer wissen will, welche Rechte und Pflichten beim Remote arbeiten generell gelten, findet dort die rechtlichen Grundlagen dazu.

Was bedeutet “sichere Videokonferenz” und wann ist ein Tool DSGVO-konform?

Eine sichere Videokonferenz verschlüsselt Bild- und Tonübertragung durchgehend, speichert Daten auf Servern in der EU oder Deutschland und lässt sich über einen Auftragsverarbeitungsvertrag (AVV) rechtlich absichern. Alle drei Punkte müssen zusammenkommen, ein einzelnes Merkmal reicht nicht aus. Die Datenschutz-Grundverordnung, international auch als GDPR bekannt, bildet dafür die rechtliche Grundlage.

Nach Art. 28 DSGVO ist jedes Unternehmen verpflichtet, mit einem Anbieter, der personenbezogene Daten im Auftrag verarbeitet, einen AVV abzuschließen. Ohne diesen Vertrag ist ein Tool für den geschäftlichen Einsatz nicht rechtssicher nutzbar, unabhängig davon, wie gut die Verschlüsselung sonst beworben wird.

Ein Markenname allein sagt nichts über die Rechtslage aus. Microsoft Teams etwa speichert Kerndaten europäischer Kunden inzwischen innerhalb der EU-Datengrenze, verschlüsselt reguläre Meetings aber nicht durchgehend, während ein kleiner deutscher Anbieter ohne jede Zertifizierung dastehen kann. Die Konformität hängt also am konkreten Vertrag und an der konkreten Konfiguration, nicht am Herkunftsland der Marke.

Welche Risiken drohen bei unsicheren Videokonferenz-Tools?

Unsichere Videokonferenz-Software öffnet vier konkrete Angriffsflächen, die sich mit den richtigen Kriterien vermeiden lassen.

Vier Icons für die Risiken Zoombombing, Datendiebstahl, Industriespionage und DSGVO-Bußgeld.
Diese vier Gefahren lassen sich mit den Kriterien aus dem nächsten Abschnitt gezielt vermeiden.
  • Zoombombing: Fremde stoßen über erratene oder öffentlich geteilte Meeting-Links dazu, stören das Gespräch oder zeigen anstößige Inhalte. Ein Passwort und ein Warteraum verhindern das zuverlässig.
  • Datendiebstahl: Ohne Ende-zu-Ende-Verschlüsselung können Mitschnitte, Chatverläufe oder geteilte Bildschirme auf dem Übertragungsweg abgegriffen werden.
  • Industriespionage: Wettbewerbssensible Gespräche, etwa über Preise, Produktpläne oder Übernahmen, sind ein bevorzugtes Ziel, wenn ein Tool keine Ende-zu-Ende-Verschlüsselung bietet und Server außerhalb der EU liegen.
  • DSGVO-Verstöße mit Bußgeldfolge: Fehlt der AVV oder verarbeitet ein Anbieter Daten ohne Rechtsgrundlage in einem Drittland, drohen laut Art. 83 DSGVO Bußgelder bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Keines dieser Risiken ist theoretisch. Alle vier lassen sich mit den Kriterien aus dem nächsten Abschnitt gezielt ausschließen, bevor ein Tool überhaupt zum Einsatz kommt.

Welche Kriterien muss ein DSGVO-konformes Videokonferenz-Tool erfüllen?

Ein DSGVO-konformes Videokonferenz-Tool muss fünf Kriterien gleichzeitig erfüllen: Verschlüsselung, Serverstandort, Zertifizierung, ein abschließbarer AVV und datensparsame Voreinstellungen.

Trichtergrafik: Tools müssen fünf Kriterien erfüllen, um als DSGVO-konform zu gelten.
Nur wer Verschlüsselung, EU-Serverstandort, Zertifizierung, AVV und datensparsame Voreinstellungen kombiniert, besteht den Filter.
  • Ende-zu-Ende-Verschlüsselung: Bild, Ton und im Idealfall auch Bildschirmfreigaben sollten so verschlüsselt sein, dass selbst der Anbieter keinen Zugriff auf den Inhalt hat. Reine TLS-Transportverschlüsselung schützt nur die Verbindung zum Server, nicht die Daten davor und danach.
  • Serverstandort in der EU oder Deutschland: Seit dem Schrems-II-Urteil des Europäischen Gerichtshofs (2020) gilt eine Datenübertragung in die USA ohne zusätzliche Schutzmaßnahmen als riskant. EU-Hosting umgeht dieses Problem von vornherein.
  • Anerkannte Zertifizierung: Standards wie ISO 27001, das französische SecNumCloud-Siegel oder der deutsche BSI-C5-Kriterienkatalog belegen, dass ein Anbieter seine Sicherheitsversprechen unabhängig prüfen lässt.
  • Auftragsverarbeitungsvertrag verfügbar: Der AVV muss für Geschäftskunden ohne Umwege abschließbar sein, im Idealfall als fertiges Dokument zum Download.
  • Datensparsame Voreinstellungen: Warteraum, Passwortpflicht und deaktivierte Aufzeichnung sollten Standard sein, nicht optional versteckt in den Einstellungen.

Die folgende Übersicht fasst diese fünf Kriterien als Checkliste zusammen, bevor der direkte Tool-Vergleich folgt.

Die besten DSGVO-konformen Videokonferenz-Tools im Vergleich

Für europäische Teams mit hohem Datenschutzanspruch schneidet Tixeo im Vergleich am stärksten ab, weil es als einzige geprüfte Lösung eine unabhängig zertifizierte Ende-zu-Ende-Verschlüsselung mit reinem EU-Hosting kombiniert. Für kleinere Budgets sind Wire und Nextcloud Talk die passenderen Alternativen. Wer eine breitere Auswahl abseits der reinen DSGVO-Kriterien sucht, findet in unserem Zoom-Alternativen-Vergleich weitere Kandidaten nach Funktionsumfang.

ToolServerstandortVerschlüsselungZertifizierungAVV verfügbarEinstiegspreis
TixeoAusschließlich EU (Multi-Cloud, C5-zertifizierte Rechenzentren)Ende-zu-Ende (AES-256)ANSSI CSPN, SecNumCloud, C5JaAuf Anfrage
WireEU-Fokus, On-Premises-OptionEnde-zu-EndeKeine öffentlich benannte ZertifizierungJaKostenlos bis 5 Personen, ab 7,45 €/Nutzer/Monat (SMB, jährlich)
Nextcloud TalkFrei wählbar (Self-Hosting oder EU-Hoster)Ende-zu-Ende für CallsAbhängig vom HosterJa, über den gewählten HosterAbhängig vom Hosting, Software selbst kostenlos
Jitsi MeetSelf-Hosting frei wählbar, offizielle Instanz meet.jit.siEnde-zu-Ende nur für Audio, Video und Screensharing (Chromium-Browser)KeineJa, bei Self-Hosting in eigener VerantwortungKostenlos, Open Source
sichere-videokonferenz.deDeutschlandTransportverschlüsselung, keine Speicherung von InhaltenKeine öffentlich benannte ZertifizierungJa, als PDF-VorlagePrivat kostenlos, geschäftlich ab 149 €/Jahr netto
Microsoft Teams (EU Data Boundary)EU/EFTA bei entsprechender Tenant-KonfigurationTransport- und Ruheverschlüsselung, keine Ende-zu-Ende-Verschlüsselung im StandardmeetingTeil der Microsoft-365-Compliance-AngeboteJa, über Microsoft-365-LizenzvertragTeil der Microsoft-365-Tarife, Preis variiert

Drei Tools verdienen einen genaueren Blick. Tixeo ist bislang die einzige Videokonferenz-Technologie, deren Ende-zu-Ende-Verschlüsselung ein CSPN-Zertifikat der französischen Sicherheitsbehörde ANSSI erhalten hat, ein Siegel, das auch das deutsche BSI anerkennt. Nextcloud Talk eignet sich vor allem für Teams, die volle Kontrolle über den Serverstandort behalten wollen, weil die Software wahlweise selbst gehostet oder bei einem deutschen Anbieter betrieben werden kann. Jitsi Meet ist die richtige Wahl, wenn das Budget bei null liegen muss, allerdings mit der Einschränkung, dass die Ende-zu-Ende-Verschlüsselung nur in Chromium-basierten Browsern greift.

Startseite von Tixeo mit Meeting-Ansicht und Zertifizierungshinweisen auf Deutsch.
Tixeo wirbt mit einer ANSSI-zertifizierten Ende-zu-Ende-Verschlüsselung für Cloud- und On-Premise-Meetings. (Quelle: Tixeo)

Bei Microsoft Teams lohnt sich ein Blick in die eigenen Tenant-Einstellungen: Die EU-Datengrenze (EU Data Boundary) sorgt zwar dafür, dass Kerndaten von Teams innerhalb der EU und der EFTA-Staaten gespeichert werden, eine echte Ende-zu-Ende-Verschlüsselung bietet Microsoft für reguläre Teams-Meetings aber standardmäßig nicht an. Wer auf Nummer sicher gehen will, sollte diesen Punkt vor Vertragsabschluss direkt mit dem Microsoft-Ansprechpartner klären. Für Mainstream-Tools wie Zoom oder Google Meet gilt das Gleiche: Business-Tarife bringen inzwischen eigene AVV-Vorlagen und teils wählbare EU-Rechenzentren mit, die genauen Bedingungen unterscheiden sich aber je nach Tarif und sollten direkt beim Anbieter geprüft werden, bevor ein Vertrag unterschrieben wird.

So richtest du ein sicheres Meeting ein: Checkliste für den Alltag

Selbst das sicherste Tool schützt nur, wenn ein Meeting auch sicher eingerichtet wird. Die folgenden sechs Schritte gehören vor jedem Termin mit externen Teilnehmern in die Routine.

  1. Meeting-Passwort setzen: Ein zufällig generiertes Passwort verhindert, dass erratene oder wiederverwendete Links zum Zugang reichen.
  2. Warteraum aktivieren: Teilnehmer betreten das Meeting erst nach manueller Freigabe durch den Host.
  3. Software aktuell halten: Sicherheitslücken in Videokonferenz-Clients werden regelmäßig geschlossen, aber nur, wenn Updates auch installiert werden.
  4. Meeting-Links nicht öffentlich teilen: Ein Link in einem öffentlichen Kalender, einer Slack-Gruppe ohne Zugriffsbeschränkung oder einem Social-Media-Post ist für jeden erreichbar, der ihn findet.
  5. Aufzeichnung bewusst steuern: Automatische Aufzeichnungen sollten deaktiviert sein und nur gezielt aktiviert werden, wenn alle Teilnehmer informiert sind und zugestimmt haben.
  6. Admin-Konten absichern: Single Sign-on (SSO) und eine Multi-Faktor-Authentifizierung (MFA) für Administrator-Zugänge verhindern, dass ein einzelnes gestohlenes Passwort reicht, um an alle Meeting-Aufzeichnungen eines Teams zu kommen.

Für Remote-Teams mit wechselnden externen Gästen, etwa bei Kundenterminen oder Vorstellungsgesprächen, lohnt es sich, diese sechs Punkte als festen Bestandteil der Meeting-Vorlage zu hinterlegen, statt sie bei jedem Termin neu zu bedenken. Wer private Geräte (BYOD) für Firmentermine zulässt, sollte zusätzlich eine aktuelle Bildschirmsperre und ein separates Gäste-WLAN voraussetzen, damit ein verlorenes Handy nicht gleich den Zugang zu allen Meetings öffnet. Ein gutes Headset reduziert nebenbei Rückkopplungen, die in lauten Umgebungen oft dazu verleiten, die Lautstärke unnötig hochzudrehen und private Hintergrundgeräusche mit zu übertragen.

Welches Tool passt zu Remote-Teams und Freelancern?

Für ein kleines Remote-Team oder einen Freelancer mit regelmäßigen Kundenterminen zählt vor allem, wie schnell ein Tool startklar ist und wie viel Kontrolle es über die eigenen Daten erlaubt.

Wire eignet sich gut für Teams bis zehn Personen, die eine feste monatliche Lizenzgebühr akzeptieren und im Gegenzug eine geprüfte Ende-zu-Ende-Verschlüsselung ohne eigenen Serverbetrieb wollen. Nextcloud Talk passt zu technisch versierten Teams oder Agenturen, die ohnehin schon eine eigene Nextcloud-Instanz betreiben und die Videokonferenz einfach dort andocken. Jitsi Meet ist die richtige Wahl für gelegentliche externe Calls mit sehr kleinem Budget, solange alle Teilnehmer mit einem Chromium-Browser wie Chrome oder Edge arbeiten.

Startseite von Wire mit Chat- und Videokonferenz-Vorschau im dunklen Design.
Wire positioniert sich als Ende-zu-Ende-verschlüsselter Messenger- und Videokonferenz-Dienst für Unternehmen und Behörden. (Quelle: Wire)

Wer regelmäßig mit Kunden aus regulierten Branchen wie Recht, Finanzen oder Gesundheitswesen spricht, sollte über Wire oder Nextcloud Talk hinaus auch Tixeo prüfen. Der höhere Preis dort rechnet sich, sobald ein einziges kompromittiertes Kundengespräch teurer wäre als ein Jahresabonnement, was in diesen Branchen schnell der Fall ist.

Häufige Fragen zu sicheren Videokonferenzen

Ist Zoom DSGVO-konform nutzbar?

Ja, Zoom lässt sich in den Business-Tarifen DSGVO-konform einsetzen, wenn ein Auftragsverarbeitungsvertrag abgeschlossen und, sofern angeboten, ein europäischer Rechenzentrumsstandort ausgewählt wird. Die genauen Optionen unterscheiden sich je nach Tarif und sollten vor Vertragsabschluss direkt bei Zoom geprüft werden, eine Übersicht der aktuellen Zoom-Tarife hilft bei der Einordnung.

Reicht eine Transportverschlüsselung statt Ende-zu-Ende-Verschlüsselung aus?

Für die meisten geschäftlichen Meetings reicht eine reine Transportverschlüsselung nicht aus, wenn wirklich vertrauliche Inhalte besprochen werden, weil der Anbieter selbst technisch auf die Daten zugreifen könnte. Für unkritische interne Abstimmungen ist sie ein Mindeststandard, für Kundengespräche mit sensiblen Daten sollte eine Ende-zu-Ende-Verschlüsselung bevorzugt werden.

Welche Videokonferenz-Anbieter sind ohne Zusatzaufwand datenschutzkonform?

Tixeo, Wire und sichere-videokonferenz.de sind ohne größeren Konfigurationsaufwand datenschutzkonform nutzbar, weil sie AVV-Vorlagen bereitstellen und standardmäßig in der EU hosten. Bei Microsoft Teams, Zoom oder Google Meet müssen Tenant-Einstellungen wie die Datenregion und der Vertragstarif aktiv geprüft werden.

Was ist die einfachste sichere Videokonferenz-Lösung ohne Anmeldung?

Sichere-videokonferenz.de bietet für den privaten Gebrauch einen kostenlosen Zugang ohne Anmeldung mit deutschem Rechenzentrum, allerdings ohne die unabhängige Zertifizierung, die Tools wie Tixeo für den geschäftlichen Einsatz vorweisen. Für einmalige, unkritische Gespräche reicht das aus, für regelmäßige Kundentermine lohnt sich ein genauerer Blick auf die Zertifizierungsspalte in der Vergleichstabelle oben.

Startseite von sichere-videokonferenz.de mit privaten und kommerziellen Preisoptionen.
sichere-videokonferenz.de bietet einen kostenlosen Zugang ohne Anmeldung sowie kostenpflichtige Tarife für Unternehmen. (Quelle: sichere-videokonferenz.de)

Wie kann ich eine Videokonferenz sicher gestalten, ohne das Tool zu wechseln?

Ein Meeting lässt sich unabhängig vom gewählten Tool sicherer gestalten, indem ein Passwort gesetzt, ein Warteraum aktiviert und die Software aktuell gehalten wird. Diese drei Schritte reduzieren das Risiko von Zoombombing und ungewollten Zuhörern deutlich, ersetzen aber keine fehlende Ende-zu-Ende-Verschlüsselung oder einen fehlenden AVV.

Lohnt sich eine selbst gehostete Lösung wie Nextcloud Talk?

Eine selbst gehostete Lösung wie Nextcloud Talk lohnt sich, sobald ein Team ohnehin einen eigenen Server oder einen vertrauenswürdigen deutschen Hoster betreibt und die volle Kontrolle über den Speicherort behalten will. Der Aufwand für Betrieb und Updates liegt dann allerdings beim Team selbst und nicht mehr beim Anbieter.

Zuletzt aktualisiert: 25. September 2026
Produkte & Preise geprüft
Affiliate-Links ggf. gekennzeichnet