PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 9 Min. Lesezeit

Selbsthosting vs. EU-Souveränität BaaS für ein DSGVO-KMU

Affane Daylami · Fondateur · 25. April 2026

Zurück zum Blog

Ein KMU, das der DSGVO unterliegt und zwischen dem Aufbau eines eigenen Backends und dem Abonnieren eines EU-staatlichen BaaS zögert, stellt oft die falsche Frage. Beide Optionen können auf dem Papier der DSGVO entsprechen: Ein selbst gehosteter Server in Deutschland und ein in Deutschland gehosteter EU-Hoheits-BaaS gehen von denselben rechtlichen Rahmenbedingungen aus. Die eigentliche Frage ist operativer Natur. Wer in Ihrem Team patcht Postgres an einem Sonntagabend, testet eine Backup-Wiederherstellung und legt einem Datenschutzbeauftragten oder Kunden innerhalb von drei Wochen einen Compliance-Nachweis vor? Dieser Vergleich beschreibt, was jede Option tatsächlich erfordert, und nicht nur, was sie auf einer Marketingseite verspricht.

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

Unser DSGVO-konformer und EU-souveräner Backend-Leitfaden beschreibt den vollständigen rechtlichen Rahmen: DSGVO, CLOUD Act und warum die Überprüfung einer Hosting-Region allein nie ausreicht. Dieser Artikel erweitert seinen Abschnitt zur KMU-Schiedsgerichtsbarkeit um die tatsächliche betriebliche Belastung jeder Option, anstatt die Rechtstheorie zu wiederholen. Wenn Ihre Frage selbsthostende Rust-Backends, sh0.dev, TrailBase, Aurabase, betrifft, geht unser spezieller Vergleich Aurabase mit Rust-nativem BaaS auf diesen besonderen architektonischen Aspekt ein. Dabei bleibt der Fokus auf der DSGVO-Entscheidung für ein KMU, unabhängig von der Backend-Sprache.

Das Wesentliche

  • Zwei Optionen entsprechen der DSGVO auf dem Papier: EU-Selbsthosting und EU-Souverän-BaaS: Was sie unterscheidet, ist die übertragene betriebliche Belastung, nicht die Compliance selbst.
  • Für das Selbsthosting ist ein Team erforderlich, das in der Lage ist, Postgres kontinuierlich zu patchen, zu sichern, zu überwachen und zu dokumentieren. Diese Gebühr verschwindet nie: Sie wechselt einfach den Besitzer zu einem externen Lieferanten.
  • Ein amerikanisches BaaS mit EU-Regionsoption löst nur die Hälfte des Problems: Die Nationalität des betreibenden Unternehmens unterliegt weiterhin dem CLOUD Act, unabhängig von der gewählten Region.
  • Der CTO eines KMU entscheidet in der Regel zwischen internem Build, Supabase Cloud, AWS Amplify und einer souveränen EU-Lösung: Die richtige Wahl hängt vor allem von der verfügbaren Teamkapazität ab.
  • Aurabase deckt beide Modelle ab: EU-staatlich verwaltetes BaaS (Hetzner, Deutschland und Finnland) oder Selbsthosting über Kubernetes (k3d lokal) und Helm, unter MIT-Lizenz.
#
Das eigentliche Kriterium

Was die beiden Optionen wirklich unterscheidet

Ein selbst gehostetes Backend in einem europäischen Rechenzentrum und ein EU-staatliches BaaS können beide die gleichen DSGVO-Kästchen ankreuzen: EU-Standort, europäisches Betreiberunternehmen, DPA verfügbar (Anbieterseite) oder aktuelles internes Register (selbst gehostete Seite). Die DSGVO hat keine architektonische Präferenz zwischen den beiden. Was sich wirklich ändert, ist, wer die tägliche Betriebslast aufnimmt: Sicherheitspatch, getestetes Backup, Bereitschaftsdienst, kontinuierliche Überwachung.

Der vollständige rechtliche Rahmen, DSGVO und CLOUD Act, ist in unserem DSGVO-konformen und EU-souveränenBackend-Leitfaden detailliert beschrieben. Worauf dieser Leitfaden nicht näher eingeht, sind die tatsächlichen Betriebskosten jeder Option für ein Team, das nicht unbedingt über einen dedizierten SRE verfügt. Dies ist der Aspekt dieses Artikels.

#
Option 1

Selbsthosting: Worauf ein KMU wirklich achten muss

Wenn Sie ein Postgres-Backend selbst hosten, verlagert sich die gesamte Betriebsverantwortung auf Ihr Team und nicht nur auf den Server. Konkret tauchen immer wieder vier Aufgaben auf: Postgres-Sicherheitspatches anwenden, sobald diese veröffentlicht werden, und eine Backup-Wiederherstellung regelmäßig testen, nicht nur planen. Es ist außerdem erforderlich, die Verfügbarkeit kontinuierlich zu überwachen oder eine längere Reaktionszeit in Kauf zu nehmen und Geheimnisse und Zugriffsschlüssel nach einem dokumentierten Zeitplan zu rotieren.

Diese Aufgaben verschwinden nie, auch nicht beim Selbsthosting. Sie bleiben auch Ihr eigener technischer Subunternehmer gegenüber Ihrem Gastgeber (Hetzner, OVH, Scaleway oder andere). Dazu muss eine DSGVO vorliegen und Ihr Verarbeitungsregister (Art. 30 DSGVO) muss diese Kette dokumentieren. Ein KMU ohne ein dediziertes Infrastrukturteam unterschätzt diesen letzten Punkt oft.

#
Option 2

Souveränes BaaS der EU: Was übertragen wird, bleibt Ihnen

Ein EU-Hoheits-BaaS überträgt Patching, Backup-Infrastruktur und Verfügbarkeitsüberwachung an den Anbieter, unter dem Deckmantel einer datierten und überprüfbaren DPA (Art. 28 DSGVO). Es ist die im vorherigen Punkt beschriebene betriebliche Belastung, die den Besitzer wechselt, nicht die gesetzliche Haftung.

Verantwortlicher für die Datenverarbeitung bleibt Sie, unabhängig vom gewählten Anbieter (Art. 24 DSGVO). Rechtsgrundlage für die Verarbeitung, Minimierung der erhobenen Daten, Meldung des Verstoßes an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO): Diese Entscheidungen bleiben in Ihrer Verantwortung. Ein EU Sovereign BaaS verkürzt die Zeit, die erforderlich ist, um einem Datenschutzbeauftragten oder Kunden einen Compliance-Nachweis vorzulegen. Es entbindet Sie nicht von Ihrer Pflicht, ein solches zu haben.

#
Fallenwinkel

Die dritte Wahl, die wir oft vergessen: eine amerikanische BaaS-EU-Region

Viele Teams vergleichen nur zwei Optionen, während eine dritte ihre eigentliche Entscheidung beeinflusst: ein Hyperscaler oder ein BaaS nach amerikanischem Recht, konfiguriert in einer europäischen Region. AWS Amplify mit einer eu-west-1-Region oder einem gleichwertigen Dienst reduziert die Latenz und erfüllt die Anforderungen an die Datenresidenz. Dies ändert jedoch nichts an der Nationalität des Unternehmens, das es betreibt.

Ein nach amerikanischem Recht gegründetes Unternehmen unterliegt weiterhin dem CLOUD Act, unabhängig davon, welche Region seine Kunden wählen. Dieser Punkt wird ausführlich in unserem Leitfaden DSGVO-konformes und EU-souveränes Backend und in unserem speziellen Artikel erläutert, warum der CLOUD Act die Wahl Ihres BaaS ändert. Es zählt in der Schiedsgerichtsbarkeit eines KMU, auch wenn diese Option kurzfristig die einfachste erscheint.

#
Entscheidungsraster

Selbsthosting, US-BaaS in der EU-Region, EU-Souverän-BaaS: Vergleich

Hier sind die drei Optionen, die einem KMU heute tatsächlich zur Verfügung stehen, verglichen anhand der Kriterien, die bei einer Architekturentscheidung am wichtigsten sind, und nicht nur anhand der angekreuzten Region.

KriteriumSelbstunterkunft EUUS-BaaS, EU-RegionEU-Sovereign BaaS
DSGVO-Konformität auf PapierJa, sofern intern dokumentiertJa, sofern dokumentiertJa, sofern dokumentiert
CLOUD Act AusstellungNichtig (kein US-Drittunternehmen)Tatsächlich (amerikanische Muttergesellschaft)Nichtig (EU-Muttergesellschaft)
Patch- und BereitschaftsdienstIntegral, intern getragenAn den Lieferanten übertragenAn den Lieferanten übertragen
Konformitätsnachweis vorhandenInternes Register zur SelbstverwaltungDPA-Lieferant, US-RahmenDPA des Lieferanten, datiert und überprüfbar
Infrastrukturteam erforderlichDedizierte SRE/Ops empfohlenEinzelentwickler, normalerweise ausreichendEinzelentwickler, normalerweise ausreichend
Schnelle ProduktionLangsamer, Infrastruktur aufzubauenSchnellSchnell
#
Versteckte Kosten

Die Kosten, die das Selbst-Hosting nie in Rechnung stellt

Die wahren Kosten für Self-Hosting lassen sich nicht auf der Serverrechnung ablesen. Dies lässt sich an der Zeit ablesen, die der Ingenieur vom Produkt abwendet, und an der direkten rechtlichen Belastung im Falle eines Vorfalls.

Ein selbstgehostetes KMU wird sowohl Datenverantwortlicher als auch sein eigener technischer Unterauftragnehmer. Ein verpasster Postgres-Patch oder ein nie getestetes Backup wird direkt dem Datenverantwortlichen selbst zuzurechnen sein (Art. 83 DSGVO), ohne dass eine DPA-Vertragskette der Dokumentationspflicht entgegensteht. Bei einem staatlichen BaaS-Anbieter in der EU bleibt derselbe Fehler ein echtes Risiko. Aber es ist Teil eines datierten Vertrags, den ein Datenschutzbeauftragter oder ein Wirtschaftsprüfer in wenigen Minuten überprüfen kann, und nicht in einer internen Historie, die rekonstruiert werden muss.

#
Anwendungsfälle

Wenn Selbsthosting die richtige Wahl bleibt

Selbsthosting bleibt für einen ETI oder einen großen Account relevant, der bereits über ein SRE/Ops-Team und einen funktionierenden Bereitschaftsdienst verfügt. Dies gilt auch für einen Sektor, in dem die Souveränität keine Kette externer Unteraufträge duldet: öffentlicher Sektor, Verteidigung, bestimmte Gesundheitseinrichtungen. Die direkte Kontrolle des physischen Servers hat Vorrang vor der Produktionsgeschwindigkeit.

Ein Unternehmen, das bereits in eine interne Kubernetes- oder Postgres-Infrastruktur investiert hat und über die Fähigkeiten zu deren Wartung verfügt, amortisiert diese Entscheidung leichter als ein KMU, das bei Null anfängt.

#
Anwendungsfälle

Wenn ein EU-Souverän-BaaS die richtige Wahl ist

Ein EU Sovereign BaaS ist die richtige Wahl für ein KMU ohne eigenes Infrastrukturteam, das einem Kunden oder Datenschutzbeauftragten schnell die Einhaltung von Vorschriften nachweisen muss. Daher widmet sie ihre Entwicklungszeit lieber dem Produkt als dem Postgres-Patching. Es ist auch die relevante Wahl für ein Team, bei dem die Geschwindigkeit der Freigabe wichtiger ist als die vollständige Kontrolle über den Stapel.

Es gibt auch den umgekehrten Kompromiss

Sie sind auf die Verfügbarkeit eines Lieferanten angewiesen, und Ihr Vertragsverhandlungsspielraum hängt von seiner Größe und Reife ab. Überprüfen Sie vor der Unterzeichnung die Compliance-Checkliste und nicht nur das Verkaufsversprechen.

#
Hybridgehäuse

Aurabase: beide Modelle unter demselben Postgres-Kern

Aurabase legt diese Wahl nicht in eine Richtung fest. Die Plattform besteht aus einer von der EU verwalteten BaaS-Produktionsinfrastruktur, die in Deutschland (Nürnberg, Falkenstein) und in Finnland (Helsinki) über Hetzner verifiziert wurde und von Aurabase SAS, einem Unternehmen nach französischem Recht, betrieben wird. Es existiert auch im Selbsthosting: Das Repository bietet einen lokalen Kubernetes-Cluster (k3d), der über ./start.shgestartet wird, und ein vollständiges Helm-Chart für Kubernetes, alles unter der MIT-Lizenz.

Auf beiden Seiten gelten dieselbe PostgreSQL 16-Engine, dieselben RLS-Richtlinien und dasselbe SDK: Für die Migration von einem Modell zu einem anderen ist kein Umschreiben Ihres Schemas erforderlich. Für einen Vergleich dieses selbst gehosteten Modus mit anderen monobinären Rust-nativen Backends (sh0.dev, TrailBase) untersucht unser Artikel Sovereign Self-Hosting: Aurabase gegen Rust-native BaaS diesen architektonischen Aspekt im Detail. Der Schwerpunkt liegt weiterhin auf der DSGVO-Entscheidung.

#
Maßnahmen ergreifen

Kurze Checkliste vor der Entscheidung

Vier operative Fragen, die Sie sich vor der Auswahl stellen sollten, zusätzlich zur Checkliste zur Lieferantenüberprüfung in unserem DSGVO-Leitfaden.

01Haben Sie eine Bereitschaftsperson, die in der Lage ist, an einem Wochenende einen kritischen Postgres-CVE zu patchen?
02Wurde Ihre letzte Backup-Wiederherstellung getestet und nicht nur geplant?
03Können Sie für jeden technischen Subunternehmer, den Sie selbst einsetzen, eine aktuelle DPA erstellen?
04Kann ein Datenschutzbeauftragter oder Kunde in weniger als einer Woche einen Compliance-Nachweis erhalten?

Die vollständige Checkliste zur Anbieterüberprüfung, einschließlich rechtlicher Fragen, finden Sie in unserer DSGVO-Compliance-Checkliste für ein BaaS. Informationen zum zugehörigen technischen Sicherheitsstatus finden Sie auf der Aurabase-Sicherheitsseite.

#
Häufig gestellte Fragen

FAQs

Ist Selbsthosting günstiger als ein EU-staatliches BaaS?+
Nicht unbedingt, sobald die Zeit des Technikers berücksichtigt wird: Bereitschaftsdienst, Patching, Backup-Wiederherstellungstests. Der angezeigte Preis eines Servers spiegelt nicht die vollen Kosten wider, wenn diese Zeit inbegriffen ist. Vergleichen Sie die Gesamtbetriebskosten, nicht nur die monatliche Hosting-Rechnung.
Befreit mich ein souveränes BaaS der EU von meinen DSGVO-Pflichten?+
Nein. Verantwortlicher für die Datenverarbeitung bleiben Sie, auch wenn Sie das Hosting einem Dritten übertragen (Art. 24 DSGVO). Ein EU-Hoheits-BaaS überträgt die Betriebslast und liefert eine DPA als Vertragsnachweis (Art. 28 DSGVO). Die Entscheidung über die Rechtsgrundlage, die Milderung und die Anzeige eines Verstoßes liegt jedoch bei Ihnen.
Können wir später von einem Modell auf ein anderes migrieren?+
Ja, in beide Richtungen. Postgres bleibt auf beiden Seiten ein Standard-SQL-Format. Ein pg_dump / pg_restore ermöglicht Ihnen den Wechsel von einem selbst gehosteten Backend zu einem verwalteten BaaS oder umgekehrt, solange keine proprietäre Erweiterung das Schema sperrt. Ein konkretes Beispiel für dieses Dump/Restore-Playbook finden Sie in unserem Migrationsleitfaden.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU