Unser DSGVO-konformer und EU-souveräner Backend-Leitfaden beschreibt den vollständigen rechtlichen Rahmen: DSGVO, CLOUD Act und warum die Überprüfung einer Hosting-Region allein nie ausreicht. Dieser Artikel erweitert seinen Abschnitt zur KMU-Schiedsgerichtsbarkeit um die tatsächliche betriebliche Belastung jeder Option, anstatt die Rechtstheorie zu wiederholen. Wenn Ihre Frage selbsthostende Rust-Backends, sh0.dev, TrailBase, Aurabase, betrifft, geht unser spezieller Vergleich Aurabase mit Rust-nativem BaaS auf diesen besonderen architektonischen Aspekt ein. Dabei bleibt der Fokus auf der DSGVO-Entscheidung für ein KMU, unabhängig von der Backend-Sprache.
Das Wesentliche
- Zwei Optionen entsprechen der DSGVO auf dem Papier: EU-Selbsthosting und EU-Souverän-BaaS: Was sie unterscheidet, ist die übertragene betriebliche Belastung, nicht die Compliance selbst.
- Für das Selbsthosting ist ein Team erforderlich, das in der Lage ist, Postgres kontinuierlich zu patchen, zu sichern, zu überwachen und zu dokumentieren. Diese Gebühr verschwindet nie: Sie wechselt einfach den Besitzer zu einem externen Lieferanten.
- Ein amerikanisches BaaS mit EU-Regionsoption löst nur die Hälfte des Problems: Die Nationalität des betreibenden Unternehmens unterliegt weiterhin dem CLOUD Act, unabhängig von der gewählten Region.
- Der CTO eines KMU entscheidet in der Regel zwischen internem Build, Supabase Cloud, AWS Amplify und einer souveränen EU-Lösung: Die richtige Wahl hängt vor allem von der verfügbaren Teamkapazität ab.
- Aurabase deckt beide Modelle ab: EU-staatlich verwaltetes BaaS (Hetzner, Deutschland und Finnland) oder Selbsthosting über Kubernetes (k3d lokal) und Helm, unter MIT-Lizenz.
Was die beiden Optionen wirklich unterscheidet
Ein selbst gehostetes Backend in einem europäischen Rechenzentrum und ein EU-staatliches BaaS können beide die gleichen DSGVO-Kästchen ankreuzen: EU-Standort, europäisches Betreiberunternehmen, DPA verfügbar (Anbieterseite) oder aktuelles internes Register (selbst gehostete Seite). Die DSGVO hat keine architektonische Präferenz zwischen den beiden. Was sich wirklich ändert, ist, wer die tägliche Betriebslast aufnimmt: Sicherheitspatch, getestetes Backup, Bereitschaftsdienst, kontinuierliche Überwachung.
Der vollständige rechtliche Rahmen, DSGVO und CLOUD Act, ist in unserem DSGVO-konformen und EU-souveränenBackend-Leitfaden detailliert beschrieben. Worauf dieser Leitfaden nicht näher eingeht, sind die tatsächlichen Betriebskosten jeder Option für ein Team, das nicht unbedingt über einen dedizierten SRE verfügt. Dies ist der Aspekt dieses Artikels.
Selbsthosting: Worauf ein KMU wirklich achten muss
Wenn Sie ein Postgres-Backend selbst hosten, verlagert sich die gesamte Betriebsverantwortung auf Ihr Team und nicht nur auf den Server. Konkret tauchen immer wieder vier Aufgaben auf: Postgres-Sicherheitspatches anwenden, sobald diese veröffentlicht werden, und eine Backup-Wiederherstellung regelmäßig testen, nicht nur planen. Es ist außerdem erforderlich, die Verfügbarkeit kontinuierlich zu überwachen oder eine längere Reaktionszeit in Kauf zu nehmen und Geheimnisse und Zugriffsschlüssel nach einem dokumentierten Zeitplan zu rotieren.
Diese Aufgaben verschwinden nie, auch nicht beim Selbsthosting. Sie bleiben auch Ihr eigener technischer Subunternehmer gegenüber Ihrem Gastgeber (Hetzner, OVH, Scaleway oder andere). Dazu muss eine DSGVO vorliegen und Ihr Verarbeitungsregister (Art. 30 DSGVO) muss diese Kette dokumentieren. Ein KMU ohne ein dediziertes Infrastrukturteam unterschätzt diesen letzten Punkt oft.
Souveränes BaaS der EU: Was übertragen wird, bleibt Ihnen
Ein EU-Hoheits-BaaS überträgt Patching, Backup-Infrastruktur und Verfügbarkeitsüberwachung an den Anbieter, unter dem Deckmantel einer datierten und überprüfbaren DPA (Art. 28 DSGVO). Es ist die im vorherigen Punkt beschriebene betriebliche Belastung, die den Besitzer wechselt, nicht die gesetzliche Haftung.
Verantwortlicher für die Datenverarbeitung bleibt Sie, unabhängig vom gewählten Anbieter (Art. 24 DSGVO). Rechtsgrundlage für die Verarbeitung, Minimierung der erhobenen Daten, Meldung des Verstoßes an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO): Diese Entscheidungen bleiben in Ihrer Verantwortung. Ein EU Sovereign BaaS verkürzt die Zeit, die erforderlich ist, um einem Datenschutzbeauftragten oder Kunden einen Compliance-Nachweis vorzulegen. Es entbindet Sie nicht von Ihrer Pflicht, ein solches zu haben.
Die dritte Wahl, die wir oft vergessen: eine amerikanische BaaS-EU-Region
Viele Teams vergleichen nur zwei Optionen, während eine dritte ihre eigentliche Entscheidung beeinflusst: ein Hyperscaler oder ein BaaS nach amerikanischem Recht, konfiguriert in einer europäischen Region. AWS Amplify mit einer eu-west-1-Region oder einem gleichwertigen Dienst reduziert die Latenz und erfüllt die Anforderungen an die Datenresidenz. Dies ändert jedoch nichts an der Nationalität des Unternehmens, das es betreibt.
Ein nach amerikanischem Recht gegründetes Unternehmen unterliegt weiterhin dem CLOUD Act, unabhängig davon, welche Region seine Kunden wählen. Dieser Punkt wird ausführlich in unserem Leitfaden DSGVO-konformes und EU-souveränes Backend und in unserem speziellen Artikel erläutert, warum der CLOUD Act die Wahl Ihres BaaS ändert. Es zählt in der Schiedsgerichtsbarkeit eines KMU, auch wenn diese Option kurzfristig die einfachste erscheint.
Selbsthosting, US-BaaS in der EU-Region, EU-Souverän-BaaS: Vergleich
Hier sind die drei Optionen, die einem KMU heute tatsächlich zur Verfügung stehen, verglichen anhand der Kriterien, die bei einer Architekturentscheidung am wichtigsten sind, und nicht nur anhand der angekreuzten Region.
| Kriterium | Selbstunterkunft EU | US-BaaS, EU-Region | EU-Sovereign BaaS |
|---|---|---|---|
| DSGVO-Konformität auf Papier | Ja, sofern intern dokumentiert | Ja, sofern dokumentiert | Ja, sofern dokumentiert |
| CLOUD Act Ausstellung | Nichtig (kein US-Drittunternehmen) | Tatsächlich (amerikanische Muttergesellschaft) | Nichtig (EU-Muttergesellschaft) |
| Patch- und Bereitschaftsdienst | Integral, intern getragen | An den Lieferanten übertragen | An den Lieferanten übertragen |
| Konformitätsnachweis vorhanden | Internes Register zur Selbstverwaltung | DPA-Lieferant, US-Rahmen | DPA des Lieferanten, datiert und überprüfbar |
| Infrastrukturteam erforderlich | Dedizierte SRE/Ops empfohlen | Einzelentwickler, normalerweise ausreichend | Einzelentwickler, normalerweise ausreichend |
| Schnelle Produktion | Langsamer, Infrastruktur aufzubauen | Schnell | Schnell |
Die Kosten, die das Selbst-Hosting nie in Rechnung stellt
Die wahren Kosten für Self-Hosting lassen sich nicht auf der Serverrechnung ablesen. Dies lässt sich an der Zeit ablesen, die der Ingenieur vom Produkt abwendet, und an der direkten rechtlichen Belastung im Falle eines Vorfalls.
Ein selbstgehostetes KMU wird sowohl Datenverantwortlicher als auch sein eigener technischer Unterauftragnehmer. Ein verpasster Postgres-Patch oder ein nie getestetes Backup wird direkt dem Datenverantwortlichen selbst zuzurechnen sein (Art. 83 DSGVO), ohne dass eine DPA-Vertragskette der Dokumentationspflicht entgegensteht. Bei einem staatlichen BaaS-Anbieter in der EU bleibt derselbe Fehler ein echtes Risiko. Aber es ist Teil eines datierten Vertrags, den ein Datenschutzbeauftragter oder ein Wirtschaftsprüfer in wenigen Minuten überprüfen kann, und nicht in einer internen Historie, die rekonstruiert werden muss.
Wenn Selbsthosting die richtige Wahl bleibt
Selbsthosting bleibt für einen ETI oder einen großen Account relevant, der bereits über ein SRE/Ops-Team und einen funktionierenden Bereitschaftsdienst verfügt. Dies gilt auch für einen Sektor, in dem die Souveränität keine Kette externer Unteraufträge duldet: öffentlicher Sektor, Verteidigung, bestimmte Gesundheitseinrichtungen. Die direkte Kontrolle des physischen Servers hat Vorrang vor der Produktionsgeschwindigkeit.
Ein Unternehmen, das bereits in eine interne Kubernetes- oder Postgres-Infrastruktur investiert hat und über die Fähigkeiten zu deren Wartung verfügt, amortisiert diese Entscheidung leichter als ein KMU, das bei Null anfängt.
Wenn ein EU-Souverän-BaaS die richtige Wahl ist
Ein EU Sovereign BaaS ist die richtige Wahl für ein KMU ohne eigenes Infrastrukturteam, das einem Kunden oder Datenschutzbeauftragten schnell die Einhaltung von Vorschriften nachweisen muss. Daher widmet sie ihre Entwicklungszeit lieber dem Produkt als dem Postgres-Patching. Es ist auch die relevante Wahl für ein Team, bei dem die Geschwindigkeit der Freigabe wichtiger ist als die vollständige Kontrolle über den Stapel.
Sie sind auf die Verfügbarkeit eines Lieferanten angewiesen, und Ihr Vertragsverhandlungsspielraum hängt von seiner Größe und Reife ab. Überprüfen Sie vor der Unterzeichnung die Compliance-Checkliste und nicht nur das Verkaufsversprechen.
Aurabase: beide Modelle unter demselben Postgres-Kern
Aurabase legt diese Wahl nicht in eine Richtung fest. Die Plattform besteht aus einer von der EU verwalteten BaaS-Produktionsinfrastruktur, die in Deutschland (Nürnberg, Falkenstein) und in Finnland (Helsinki) über Hetzner verifiziert wurde und von Aurabase SAS, einem Unternehmen nach französischem Recht, betrieben wird. Es existiert auch im Selbsthosting: Das Repository bietet einen lokalen Kubernetes-Cluster (k3d), der über ./start.shgestartet wird, und ein vollständiges Helm-Chart für Kubernetes, alles unter der MIT-Lizenz.
Auf beiden Seiten gelten dieselbe PostgreSQL 16-Engine, dieselben RLS-Richtlinien und dasselbe SDK: Für die Migration von einem Modell zu einem anderen ist kein Umschreiben Ihres Schemas erforderlich. Für einen Vergleich dieses selbst gehosteten Modus mit anderen monobinären Rust-nativen Backends (sh0.dev, TrailBase) untersucht unser Artikel Sovereign Self-Hosting: Aurabase gegen Rust-native BaaS diesen architektonischen Aspekt im Detail. Der Schwerpunkt liegt weiterhin auf der DSGVO-Entscheidung.
Kurze Checkliste vor der Entscheidung
Vier operative Fragen, die Sie sich vor der Auswahl stellen sollten, zusätzlich zur Checkliste zur Lieferantenüberprüfung in unserem DSGVO-Leitfaden.
| 01 | Haben Sie eine Bereitschaftsperson, die in der Lage ist, an einem Wochenende einen kritischen Postgres-CVE zu patchen? |
|---|---|
| 02 | Wurde Ihre letzte Backup-Wiederherstellung getestet und nicht nur geplant? |
| 03 | Können Sie für jeden technischen Subunternehmer, den Sie selbst einsetzen, eine aktuelle DPA erstellen? |
| 04 | Kann ein Datenschutzbeauftragter oder Kunde in weniger als einer Woche einen Compliance-Nachweis erhalten? |
Die vollständige Checkliste zur Anbieterüberprüfung, einschließlich rechtlicher Fragen, finden Sie in unserer DSGVO-Compliance-Checkliste für ein BaaS. Informationen zum zugehörigen technischen Sicherheitsstatus finden Sie auf der Aurabase-Sicherheitsseite.