Bei der Auswahl eines Hostings für die Verarbeitung personenbezogener Daten wird häufig zunächst auf den Standort des Rechenzentrums geachtet. Für ein europäisches Unternehmen vereinfachen Server in Deutschland oder einem anderen EU-Land tatsächlich einige Fragen im Zusammenhang mit internationalen Datenübermittlungen. Der physische Standort des Servers ist jedoch nur ein Teil der DSGVO-Compliance.
Ebenso wichtig ist es zu verstehen, wer Zugriff auf die Daten hat, wo sich Backups befinden, welche Subunternehmer an der Verarbeitung beteiligt sind und wie die Infrastruktur selbst die Daten vor unbefugtem Zugriff schützt.
Bei der Auswahl eines Hostings sollten daher Datenstandort, rechtliche Struktur der Verarbeitung und technische Isolation der Infrastruktur gemeinsam betrachtet werden. Weder ein europäisches Rechenzentrum noch dedizierte Server garantieren für sich allein die Einhaltung der DSGVO.
Was bedeutet DSGVO-konformes Hosting?
In der DSGVO gibt es keine eigene Kategorie oder Zertifizierung für „DSGVO-konformes Hosting“. Ob die Anforderungen erfüllt werden, hängt davon ab, wie personenbezogene Daten im jeweiligen System verarbeitet werden.
Das Unternehmen, das über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet, ist in der Regel der Verantwortliche (Controller), während der Hosting Provider, der die Daten in dessen Auftrag verarbeitet, als Auftragsverarbeiter (Processor) fungiert. Die jeweiligen Pflichten und die Beziehungen zwischen den Parteien müssen entsprechend geregelt werden.
Für die Infrastruktur sind insbesondere folgende Fragen relevant:
- Wo werden die Daten physisch verarbeitet und gespeichert?
- Können Daten außerhalb des Europäischen Wirtschaftsraums übermittelt werden?
- Wer hat administrativen oder physischen Zugriff auf die Infrastruktur?
- Welche Unterauftragsverarbeiter sind an der Bereitstellung des Services beteiligt?
- Welche technischen und organisatorischen Maßnahmen werden zum Schutz der Daten eingesetzt?
- Wie werden Backup, Wiederherstellung und Löschung der Daten umgesetzt?
Die DSGVO verlangt, Sicherheitsmaßnahmen unter Berücksichtigung des Risikos, der Art der Daten und der Umstände ihrer Verarbeitung auszuwählen. Eine universelle „DSGVO-Konfiguration“ gibt es daher nicht.
Warum der Datenstandort wichtig ist
Die Unterbringung von Servern in Deutschland oder einem anderen Land des Europäischen Wirtschaftsraums ermöglicht es, Daten innerhalb eines Gebiets zu speichern, in dem das europäische Datenschutzrecht unmittelbar gilt.
Besonders relevant wird der Datenstandort bei der Nutzung von Infrastruktur außerhalb des EWR. Eine solche Konstellation kann zu einer internationalen Übermittlung personenbezogener Daten führen, für die eine gesonderte Rechtsgrundlage und die Erfüllung der entsprechenden DSGVO-Anforderungen erforderlich sind.
Es reicht jedoch nicht aus, nur das Land zu bestimmen, in dem sich der primäre Server befindet. Daten können gleichzeitig an mehreren Orten vorhanden sein.
So kann sich beispielsweise das Production-System in Frankfurt befinden, während Backups in einer anderen Region gespeichert werden. Logs werden an eine externe Monitoring-Plattform übertragen, der Support greift aus einem anderen Land remote auf die Infrastruktur zu und ein Teil der Infrastruktur wird von einem Unterauftragsverarbeiter betreut.
Die Frage „Wo befindet sich der Server?“ sollte daher besser durch eine umfassendere ersetzt werden: „In welchen Ländern können personenbezogene Daten gespeichert, verarbeitet oder zugänglich gemacht werden?“
Data Residency und Data Sovereignty sind nicht dasselbe
Bei der Auswahl eines Hostings begegnet man häufig zwei ähnlichen Begriffen: Data Residency und Data Sovereignty.
- Data Residency beschreibt den physischen Standort der Daten: Beispielsweise werden die Daten in einem Rechenzentrum in Frankfurt gespeichert.
- Data Sovereignty betrifft die weitergehende Frage, welchen rechtlichen Regelungen die Datenverarbeitung und die daran beteiligten Organisationen unterliegen können.
Ein europäischer Serverstandort ist daher ein wichtiger Faktor, doch eine Bewertung allein anhand der geografischen Lage des Rechenzentrums reicht nicht aus. Auch die Struktur der Provider und Unterauftragsverarbeiter, die vertraglichen Beziehungen und mögliche grenzüberschreitende Zugriffe müssen berücksichtigt werden.
Warum die DSGVO auch die Sicherheitsarchitektur betrifft
Artikel 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter dazu, dem Risiko angemessene technische und organisatorische Maßnahmen zu treffen. Zu den ausdrücklich genannten Grundsätzen gehören die Gewährleistung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme sowie die Fähigkeit, den Zugang zu Daten nach einem Zwischenfall zeitnah wiederherzustellen.
Daraus folgt nicht, dass die DSGVO die Nutzung eines Dedicated Servers verlangt. Die Verordnung schreibt kein bestimmtes Hosting-Modell vor: Eine DSGVO-konforme Umgebung kann sowohl auf Shared als auch auf virtueller oder dedizierter Infrastruktur aufgebaut werden.
Die Architektur beeinflusst jedoch, wie der erforderliche Grad an Isolation gewährleistet wird und wie gut der Kunde diesen kontrollieren kann.
Genau an diesem Punkt wird die Hardware-Isolation für die DSGVO-Compliance relevant.
Was Hardware-Isolation bietet
Bei einem Dedicated Server werden die physischen CPUs, der RAM und die lokalen Laufwerke des Servers nicht mit virtuellen Maschinen anderer Kunden geteilt. Dadurch gibt es weniger Ebenen gemeinsam genutzter Infrastruktur, und der Kunde erhält mehr Kontrolle über die Hardwareumgebung.
Dieses Modell kann sinnvoll sein, wenn ein Unternehmen erhöhte Anforderungen an die Segmentierung der Infrastruktur stellt, sensible Daten verarbeitet oder technische Maßnahmen für ein bestimmtes System dokumentieren muss.
Hardware-Isolation kann folgende Vorteile bieten:
- physische Trennung der Rechenressourcen verschiedener Kunden;
- mehr Kontrolle über die Serverkonfiguration;
- Möglichkeit, Betriebssystem und Sicherheitslösungen selbst festzulegen;
- transparentere Grenzen der Infrastruktur;
- Möglichkeit, eine eigene Netzwerksegmentierung und Zugriffsstruktur aufzubauen.
Ein Dedicated Server ist jedoch nicht automatisch sicher. Falsch konfigurierte Zugriffsrechte, veraltete Software, fehlende Verschlüsselung oder fehlende Backups schaffen Risiken – unabhängig davon, ob ein physischer oder virtueller Server eingesetzt wird.
Hardware-Isolation ist daher eine mögliche technische Maßnahme, aber kein Ersatz für ein umfassendes Informationssicherheitskonzept.

Bedeutet das, dass VPS und Cloud für die DSGVO ungeeignet sind?
Nein. Virtualisierung an sich steht nicht im Widerspruch zur DSGVO.
Moderne virtuelle Infrastrukturen nutzen Hypervisoren und Mechanismen zur logischen Isolation, um die Ressourcen verschiedener Kunden voneinander zu trennen. Bei einer geeigneten Architektur können VPS, Private Cloud oder Public Cloud für die Verarbeitung personenbezogener Daten eingesetzt werden.
Entscheidend ist, ob das gewählte Modell dem konkreten Risiko angemessen ist.
Für manche Systeme reicht die logische Isolation virtueller Maschinen aus. Bei anderen kann sich ein Unternehmen für Dedicated Hosts, Bare Metal oder eine Private Infrastructure entscheiden, um gemeinsam genutzte Komponenten zu reduzieren und zusätzliche Kontrolle zu erhalten.
Die richtige Frage lautet daher nicht „Erlaubt die DSGVO VPS?“, sondern: „Sind die Isolationsmechanismen und die weiteren Sicherheitsmaßnahmen dieser Plattform für die Daten ausreichend, die wir darauf verarbeiten wollen?“
Verschlüsselung ersetzt keine Anforderungen an die Infrastruktur
Die DSGVO nennt Verschlüsselung ausdrücklich als eine mögliche Maßnahme zum Schutz personenbezogener Daten. Sie reduziert Risiken bei abgefangenem Datenverkehr oder unbefugtem Zugriff auf Datenträger, löst jedoch nicht sämtliche Sicherheitsfragen.
Für Daten während der Übertragung wird üblicherweise TLS eingesetzt. Für gespeicherte Daten können Festplatten, Datenbanken, einzelne Dateien oder Backups verschlüsselt werden. Dabei muss berücksichtigt werden, wo sich die Schlüssel befinden und wer Zugriff darauf hat.
Erhält ein Angreifer administrativen Zugriff auf ein laufendes System und gleichzeitig Zugriff auf die Schlüssel, kann die Verschlüsselung allein das Lesen der Daten möglicherweise nicht verhindern. Deshalb muss sie mit Zugriffskontrollen, Authentifizierung, Netzwerksicherheit, Monitoring und weiteren Maßnahmen kombiniert werden.
Verschlüsselung, Datenstandort und Isolation ersetzen einander also nicht. Sie bilden unterschiedliche Schutzebenen.
Auch Backups und Logs enthalten Daten
Bei der Bewertung des Hosting-Standorts konzentriert man sich leicht auf den Production Server und übersieht andere Bestandteile der Infrastruktur.
Personenbezogene Daten können enthalten sein in:
- Backups;
- Snapshots;
- System- und Application-Logs;
- Monitoring-Systemen;
- Disaster-Recovery-Systemen;
- temporären Dateien und exportierten Datenbanken.
Befindet sich der primäre Server in Deutschland, während ein Backup automatisch in ein Rechenzentrum außerhalb des EWR repliziert wird, ist die gesamte Datenverarbeitung bereits nicht mehr auf Deutschland beschränkt.
Dasselbe gilt für Logs. Sie können IP-Adressen, Benutzerkennungen, E-Mail-Adressen und andere Informationen enthalten, die sich auf bestimmte Personen beziehen.
Anforderungen an Speicherort und Löschfristen müssen daher nicht nur auf die primäre Datenbank, sondern auch auf deren Kopien und die damit verbundenen Systeme angewendet werden.
Wer hat Zugriff auf den physischen Server?
Hardware-Isolation begrenzt die gemeinsame Nutzung von Ressourcen durch andere Kunden. Es bleibt jedoch die Frage nach dem Zugriff durch Mitarbeiter des Rechenzentrums und des Hosting Providers.
Physische Arbeiten können beispielsweise beim Austausch eines Laufwerks, bei der Installation von RAM, bei der Hardwarediagnose oder beim Anschluss von Kabeln erforderlich sein. In solchen Fällen erhalten Mitarbeiter des Providers physischen Zugriff auf den Server.
Bei der Nutzung von Remote oder Smart Hands sollte daher geklärt werden, wie solche Arbeiten autorisiert und dokumentiert werden, wer sie durchführen darf und wie der physische Zugang zum Rechenzentrum kontrolliert wird.
Physischer Zugriff bedeutet dabei nicht zwangsläufig Zugriff auf personenbezogene Daten. Die Verschlüsselung von Datenträgern, die Trennung administrativer Berechtigungen und weitere Maßnahmen können die entsprechenden Risiken zusätzlich reduzieren.
DPA und Unterauftragsverarbeiter
Technische Maßnahmen allein reichen ohne eine korrekte vertragliche Regelung mit dem Provider nicht aus.
Verarbeitet der Hosting Provider personenbezogene Daten im Auftrag des Kunden, ist in der Regel ein Data Processing Agreement (DPA) gemäß Artikel 28 DSGVO erforderlich. Darin werden Gegenstand und Dauer der Verarbeitung, Art und Zweck der Verarbeitung, Datenkategorien, Pflichten der Parteien und weitere in der Verordnung vorgesehene Bedingungen geregelt.
Gesondert sollten die Unterauftragsverarbeiter geprüft werden. Ein Hosting Provider kann für einzelne Bestandteile seines Services Drittanbieter einsetzen. Je nach Architektur können dazu beispielsweise Backup-, Monitoring- oder andere Infrastrukturservices gehören.
Für den Kunden ist es wichtig, nicht nur den Namen des primären Providers zu kennen, sondern die gesamte relevante Verarbeitungskette zu verstehen. Sind daran Organisationen oder Verarbeitungsvorgänge außerhalb des EWR beteiligt, müssen die jeweils geltenden Vorschriften für internationale Datenübermittlungen gesondert geprüft werden.
Was bei der Auswahl eines Hostings für personenbezogene Daten geprüft werden sollte
Statt nach einem Tarif mit der Bezeichnung „DSGVO-konform“ zu suchen, ist es sinnvoller, die konkreten Eigenschaften des Services zu prüfen.
Dabei können folgende Fragen als Ausgangspunkt dienen:
- Wo befinden sich die Production-Daten? Das konkrete Land oder die Region, in der die Infrastruktur betrieben wird, sollte bekannt sein.
- Wo werden Backups und Snapshots gespeichert? Ihr Standort kann sich vom Standort des primären Servers unterscheiden.
- Gibt es grenzüberschreitende Datenübermittlungen oder Remote-Zugriffe? Berücksichtigt werden sollten nicht nur die Speicherung, sondern auch mögliche Zugriffe auf die Daten.
- Welche Unterauftragsverarbeiter werden eingesetzt? Es sollte klar sein, welche externen Organisationen an der Verarbeitung beteiligt sind.
- Wird ein DPA angeboten? Die vertraglichen Beziehungen müssen der Rolle des Providers bei der Verarbeitung entsprechen.
- Wie ist die Infrastruktur isoliert? Dabei kann es sich um virtuelle Isolation, dedizierte Ressourcen oder einen vollständig physischen Server handeln.
- Welche Sicherheitsmaßnahmen stehen zur Verfügung? Verschlüsselung, Firewall, Access Control, Backup, Monitoring, Netzwerkschutz und weitere Mechanismen sollten gemeinsam bewertet werden.
- Wie ist der physische Zugang geregelt? Dies ist insbesondere bei Colocation, Bare Metal und Remote Hands relevant.
- Wie werden Daten gelöscht? Dabei müssen Production Storage, Backups und Datenträger nach Beendigung der Nutzung des Services berücksichtigt werden.
- Wie wird die Wiederherstellung nach einem Zwischenfall gewährleistet? Die DSGVO betrachtet Verfügbarkeit und Wiederherstellbarkeit als Bestandteile der Sicherheit der Verarbeitung.
Mit diesem Ansatz lässt sich die tatsächliche Architektur bewerten, statt sich auf ein einzelnes Marketingmerkmal zu verlassen.
Wann ein Dedicated Server zusätzliche Vorteile bietet
Ein physisch dedizierter Server ist insbesondere für Unternehmen interessant, denen die standardmäßige logische Isolation nicht ausreicht oder die eine strengere Kontrolle über ihre Infrastruktur benötigen.
Bare Metal kann beispielsweise in Betracht gezogen werden, wenn ein Unternehmen die gemeinsame Nutzung eines physischen Hosts mit anderen Kunden ausschließen, die Konfiguration von Betriebssystem und Security Stack selbst verwalten oder isolierte Segmente für bestimmte Datenkategorien aufbauen möchte.
Bei Systemen mit erhöhten Sicherheitsanforderungen kann dies die Architektur und die Dokumentation der eingesetzten Maßnahmen vereinfachen.
Die Entscheidung für einen Dedicated Server sollte jedoch aus einer Risikobewertung hervorgehen und nicht aus der Annahme, dass die DSGVO eine physische Isolation verlangt. Für viele Systeme bietet eine korrekt konfigurierte virtuelle oder Cloud-Infrastruktur ein ausreichendes Schutzniveau.
DSGVO-konformes Hosting ist eine Kombination verschiedener Maßnahmen
Datenstandort und Hardware-Isolation erfüllen unterschiedliche Aufgaben. Die Unterbringung der Infrastruktur in Deutschland oder einem anderen EWR-Land hilft dabei, die geografische Verteilung der Datenverarbeitung zu kontrollieren und die Zahl der Szenarien mit internationalen Datenübermittlungen zu reduzieren. Physische Isolation wiederum trennt die Hardware-Ressourcen des Kunden von der Infrastruktur anderer Mandanten.
Keiner dieser Faktoren gewährleistet jedoch allein die DSGVO-Compliance.
Bei der Auswahl eines Hostings müssen Datenstandort, Zugriff auf die Daten, Unterauftragsverarbeiter, DPA, Isolationsmodell, Verschlüsselung, Backups, Zugriffsmanagement und Wiederherstellung nach Zwischenfällen gemeinsam berücksichtigt werden.
Die hilfreichere Frage an einen Hosting Provider lautet daher nicht „Ist Ihr Hosting DSGVO-konform?“, sondern: „Wo und wie werden unsere Daten verarbeitet, wer kann darauf zugreifen und durch welche technischen und organisatorischen Maßnahmen werden sie geschützt?“ Die Antwort darauf liefert deutlich mehr Informationen über das tatsächliche Niveau der DSGVO-Compliance.