PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 11 Min. Lesezeit

DSGVO-konformes, EU-souveränes Backend: vollständiger Leitfaden

Affane Daylami · Fondateur · 19. August 2026

Zurück zum Blog

Die Überprüfung einer EU-Hosting-Region in einem Admin-Panel reicht nicht aus, um ein Backend DSGVO-konform oder CLOUD Act-immun zu machen. Die Nationalität des Unternehmens, das den Dienst betreibt, ist ebenso wichtig wie die geografische Lage der Server. In diesem Leitfaden erfahren Sie, warum und worauf Sie vor der Auswahl achten sollten.

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

Das Wesentliche

Zwei kumulative Bedingungen bestimmen die tatsächliche Gefährdung eines Backends: der Standort des Hostings UND die Gerichtsbarkeit des Unternehmens, das es betreibt. Ein amerikanischer Hyperscaler in der Region eu-west-1 unterliegt weiterhin dem CLOUD Act. Aurabase dokumentiert beides: geprüfte Produktionsinfrastruktur in Deutschland und Finnland, betrieben von Aurabase SAS, einer Gesellschaft französischen Rechts.

#
Kostspielige Verwirrung

DSGVO und CLOUD Act: Verwechseln Sie die beiden Regelungen nicht

Die DSGVO (EU-Verordnung 2016/679) regelt die Verarbeitung personenbezogener Daten, unabhängig vom Anbieter. Der CLOUD Act ist ein amerikanisches Gesetz, das US-Bundesbehörden ermächtigt, Daten anzufordern, die von einem Unternehmen nach amerikanischem Recht gespeichert werden – auch wenn diese Daten physisch in Europa gespeichert sind. Dabei handelt es sich um zwei unterschiedliche Rechtsordnungen, und die eine mit der anderen zu verwechseln ist der kostspieligste Fehler, den ein CTO bei der Bewertung eines Anbieters machen kann.

Ein Lieferant kann die DSGVO auf dem Papier perfekt einhalten (unterzeichnetes DPA, aktuelles Verarbeitungsregister) und gleichzeitig dem CLOUD Act unterliegen, wenn seine Muttergesellschaft amerikanisch ist. Die Überprüfung einer „EU“-Region in einem Hosting-Panel löst nur die Hälfte des Problems.

#
DSGVO-Anforderungen

Was die DSGVO eigentlich von einem Backend verlangt

Über den allgemeinen Grundsatz hinaus gelten vier konkrete Verpflichtungen direkt für die technische Architektur eines Backends: eine Rechtsgrundlage für die Verarbeitung, die Minimierung der erhobenen Daten, das Recht auf Löschung (Art. 17) und das Recht auf Portabilität (Art. 20).

Auf einem Postgres-Backend führen diese Verpflichtungen zu überprüfbaren technischen Fähigkeiten: Row Level Security ermöglicht es, den Zugriff auf Daten auf den unbedingt erforderlichen Umfang zu beschränken (Minimierung auf Zeilenebene), und ein standardmäßiger pg_dump-Export deckt die Portabilität ab – ein offenes SQL-Format, kein proprietärer Export, der wiederhergestellt werden muss.

#
Unterauftragsvergabe

Die Rolle der Datenschutzbehörde in der Kette

Bei der Datenverarbeitungsvereinbarung (AVV) handelt es sich um den Vertrag, der Ihren Lieferanten als Unterauftragnehmer personenbezogener Daten im Sinne des Art. 28 DSGVO. Es muss vorhanden sein, datiert sein und die Subunternehmer des Lieferanten selbst aufführen – ohne ein aktuelles DPA bleibt das eigene Verarbeitungsregister (Art. 30) unvollständig. Siehe die Aurabase DPA-Seite und die Aurabase DSGVO-Seite.

#
Sanktionen

Welche Kosten verursacht die Nichteinhaltung?

Kunst. Art. 83 DSGVO sieht zwei Bußgeldstufen vor: bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für die geringsten schwerwiegenden Verstöße (fehlendes Register, fehlende DPA) und bis zu 20 Millionen Euro oder 4 % des weltweiten Umsatzes – je nachdem, welcher Betrag höher ist – für Verstöße gegen die Grundprinzipien der Verarbeitung. Dieses vertragliche Risiko lastet auf dem Datenverantwortlichen und nicht nur auf seinem Unterauftragnehmer: Die Wahl eines schlecht dokumentierten Backend-Anbieters bleibt Ihr Risiko, nicht dessen.

#
US-Rechtsrahmen

CLOUD Act: was es autorisiert und wen es betrifft

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt amerikanische Justizbehörden, ein nach amerikanischem Recht gegründetes Unternehmen zur Bereitstellung von Daten zu verpflichten, die es besitzt oder kontrolliert – wo auch immer diese Daten physisch auf der Welt gehostet werden. Der Geltungsbereich ist konstruktionsbedingt extraterritorialer Natur: Es ist die Nationalität des Unternehmens, die die Verpflichtung auslöst, nicht der Standort des Rechenzentrums.

Teilweise sind diese Anfragen mit einer Geheimhaltungsklausel (Gag-Order) verbunden, die das betreffende Unternehmen daran hindert, den Endkunden zu informieren. Es ist genau dieser Punkt – das Fehlen von Rückgriffen oder Benachrichtigungen auf Seiten des europäischen Kunden –, der das CLOUD-Act-Risiko von einer einfachen Frage des Serverstandorts unterscheidet. Das vollständige Entscheidungsraster für die Wahl eines BaaS finden Sie in unserem speziellen Artikel: Warum der CLOUD Act die Wahl Ihres BaaS ändert.

#
Falsche Sicherheit

AWS, GCP, Azure im EU-Raum: eine unvollständige Garantie

Die Auswahl einer eu-west-1 (AWS), europe-west1 (GCP) oder europäischen Azure-Region reduziert die Latenz und erfüllt die Anforderungen an die Datenresidenz – ändert jedoch nichts an der Nationalität des Unternehmens, das diese Plattformen betreibt. AWS, Google Cloud und Microsoft Azure bleiben Unternehmen nach amerikanischem Recht und unterliegen dem CLOUD Act, unabhängig von der von ihren Kunden gewählten Region.

Das EU-USA Data Privacy Framework regelt die Datenübertragung an zertifizierte amerikanische Unternehmen und ersetzt das vom Gerichtshof der Europäischen Union für ungültig erklärt Privacy Shield (Urteil Schrems II, 2020). Dieses Rahmenwerk befasst sich mit dem Problem der -Übertragung von Daten in die Vereinigten Staaten – es beseitigt nicht die CLOUD Act-Gefährdung eines US-Unternehmens, das Daten in der EU hostet, was weiterhin ein separates Rechtssubjekt ist.

Sachlicher Ton, keine Produktbewertung

Dabei handelt es sich nicht um eine Frage der technischen Qualität amerikanischer Hyperscaler, sondern um eine Frage der rechtlichen Struktur. Eine technisch einwandfreie Leistung kann juristisch exponiert bleiben und die beiden Urteile sind unabhängig voneinander.

#
Verifiziert

Was Aurabase prüft und dokumentiert

Die Aurabase-Produktionsinfrastruktur ist in Deutschland (Nürnberg, Falkenstein) und Finnland (Helsinki) bei Hetzner verifiziert – weitere Standorte sind derzeit nicht bestätigt. Aurabase SAS, das Unternehmen, das es betreibt, ist ein französisches Unternehmen mit Sitz in Paris.

Eine dedizierte Bereitstellungsumgebung bei Scaleway (Region Paris) ist im Aurabase-Infrastruktur-Repository vorhanden und kann angewendet werden – es handelt sich jedoch derzeit nicht um eine aktive Produktionsbereitstellung. Um in diesem Punkt ehrlich zu bleiben: Erwarten Sie kein „Frankreich-Hosting“ von Aurabase, bis diese Bereitstellung in der Produktion bestätigt ist; Die korrekte Formulierung bleibt „EU-Souveränität“, wobei auf Anfrage auch die Option „Scaleway Paris“ verfügbar ist.

Aurabase Compliance CenterTrust Center

#
Maßnahmen ergreifen

Checkliste vor der Unterzeichnung bei einem Backend-Anbieter

Diese Checkliste gilt für jeden Backend-Anbieter, einschließlich Aurabase. Überprüfen Sie jede Antwort auf der öffentlichen Compliance-Seite des Anbieters und nicht das Verkaufsversprechen in einer Verkaufs-E-Mail.

01Wo befinden sich die Produktionsserver physisch?

Der Standort allein reicht nicht aus, aber es bleibt die erste Frage, die gestellt werden muss – fordern Sie eine genaue Antwort (Land, Gastgeber), nicht „in Europa“.

02Welche Nationalität hat das Unternehmen, das den Dienst betreibt?

Ein nach amerikanischem Recht gegründetes Unternehmen unterliegt auch mit Servern in der EU weiterhin dem CLOUD Act. Überprüfen Sie den Hauptsitz und die Rechtsform, nicht nur die Marke.

03Ist eine DPA (Datenverarbeitungsvereinbarung) verfügbar und aktuell?

Zwingend erforderlich, sobald ein Subunternehmer in Ihrem Auftrag personenbezogene Daten verarbeitet (Art. 28 DSGVO). Sein Fehlen oder Dienstalter ist ein Warnsignal.

04Werden Unterauftragsverarbeiter öffentlich bekannt gegeben?

Ein seriöser Anbieter listet seine eigenen Subunternehmer (Hosting-Anbieter, E-Mail-Dienst usw.) auf – eine fehlende oder undurchsichtige Liste erschwert Ihr eigenes Kunstregister. 30.

05Welches Recht regelt den Vertrag im Streitfall?

Ein Vertrag, der dem Recht eines Drittstaates unterliegt, kann einen Rechtsbehelf erschweren, selbst wenn die Unterkunft in der EU liegt.

06Dokumentiert der Lieferant eine spezielle und datierte Compliance-Seite?

Eine aktuell gehaltene Compliance-Seite ist ein verlässlicheres Signal für Seriosität als eine isolierte Erwähnung auf der Homepage.

Um tiefer in die damit verbundene technische Sicherheitslage einzutauchen, lesen Sie die Aurabase-Sicherheitsseite.

#
KMU-Schiedsverfahren

Selbsthosting vs. souveränes EU-BaaS: Welche Option soll ich wählen?

Ein KMU, das der DSGVO unterliegt, wählt im Allgemeinen zwischen drei Optionen: Erstellen und Hosten eines eigenen Backends, Verwenden eines amerikanischen BaaS mit einer EU-Regionsoption oder Wählen eines durchgängigen souveränen EU-BaaS. Selbsthosting bietet maximale rechtliche Kontrolle, überträgt jedoch die gesamte betriebliche Belastung (Sicherheitspatches, Backups, Verfügbarkeit) auf ein internes Team, das bereits vorhanden sein muss.

Ein souveränes EU-BaaS – Infrastruktur und Muttergesellschaft beide in der EU – verlagert diese Betriebslast auf den Anbieter, ohne die CLOUD Act-Exposition eines US-Hyperscalers in der EU-Region wieder einzuführen. Dies ist ein relevanter Kompromiss für ein Team, das nicht in der Lage ist, seine Infrastruktur selbst zu warten, ohne seine Compliance gegen seine Produktgeschwindigkeit einbüßen zu wollen.

#
Häufig gestellte Fragen

FAQs

Ist ein französisches Unternehmen automatisch vor dem CLOUD Act geschützt?+
Nein. Wenn es einen technischen Subunternehmer nach amerikanischem Recht einsetzt – auch zum Hosten von Daten im EU-Raum – bleibt dieser Teil der Verarbeitungskette dem CLOUD Act ausgesetzt. Die Nationalität jedes Glieds in der Unterauftragskette ist wichtig, nicht nur die des Endkunden.
Verbietet die DSGVO jegliche Datenübermittlung außerhalb der EU?+
Nein, aber es regelt es streng: Standardvertragsklauseln (CCT), Angemessenheitsbeschlüsse für bestimmte Länder oder entsprechende dokumentierte Garantien. Eine Übermittlung außerhalb der EU bleibt unter bestimmten Voraussetzungen weiterhin möglich – es handelt sich dabei nicht um ein generelles Verbot, es handelt sich aber auch nicht um eine oberflächliche Formalität.
Was ist eine DPA und ist sie obligatorisch?+
Eine Datenverarbeitungsvereinbarung regelt rechtlich die Verarbeitung personenbezogener Daten durch einen Unterauftragnehmer im Auftrag eines Verantwortlichen – verpflichtend, sobald eine solche Verarbeitung vorliegt (Art. 28 DSGVO). Siehe die Aurabase DPA-Seite.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU