DSGVO-konformes Hosting: Worauf KMU wirklich achten müssen

SG
Simon GloelGeschäftsführer, BlitzWorks
13. Mai 2026 · 5 Min. Lesezeit

„DSGVO-konform“ steht auf fast jeder Hosting-Werbeseite. Was dahintersteckt, unterscheidet sich erheblich - und im Zweifel haftet nicht der Anbieter, sondern Sie als Verantwortlicher. Diese Kriterien trennen Marketing von Substanz.

Serverstandort und Rechtsraum

Entscheidend ist nicht nur, wo der Server steht, sondern welchem Recht der Anbieter unterliegt. Ein Rechenzentrum in Frankfurt hilft wenig, wenn der Betreiber per US-Gesetzgebung zur Herausgabe verpflichtet werden kann. Europäische Anbieter mit europäischer Konzernmutter vermeiden diese Unsicherheit vollständig.

Der Auftragsverarbeitungsvertrag

Ohne AVV ist jedes Hosting personenbezogener Daten ein Verstoß - unabhängig von der Technik. Prüfen Sie: Liegt ein AVV nach Art. 28 DSGVO vor? Sind alle Subunternehmer aufgeführt? Werden Änderungen an der Subunternehmerkette aktiv mitgeteilt?

Backups und Löschkonzept

Zwei Fragen, die selten gestellt werden: Wo liegen die Backups - und wann verschwinden gelöschte Daten auch aus ihnen? Ein Löschkonzept, das Backups ignoriert, ist unvollständig. Seriöse Anbieter dokumentieren Aufbewahrungsfristen und Rotationszyklen.

Prüfliste Hosting-Anbieter
  • Serverstandort und Unternehmenssitz in der EU?
  • AVV nach Art. 28 DSGVO mit vollständiger Subunternehmerliste?
  • Verschlüsselung bei Übertragung und Speicherung?
  • Dokumentierte Backup-Rotation und Löschfristen?
  • Zertifizierungen (ISO 27001) des Rechenzentrums?

Fazit

DSGVO-konformes Hosting ist kein Feature, das man ankreuzt, sondern die Summe aus Rechtsraum, Verträgen und gelebter Praxis. Die gute Nachricht: Mit europäischen Anbietern und einem sauberen AVV ist der größte Teil des Weges geschafft.

Fragen zu diesem Thema?

Im Erstgespräch klären wir, was das für Ihr Unternehmen bedeutet - unverbindlich.