PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 10 Min. Lesezeit

DSGVO-Checkliste für die Auswahl eines BaaS

Affane Daylami · Fondateur · 29. April 2026

Zurück zum Blog

Das Ankreuzen eines Kästchens „Europa-Region“ reicht nicht aus, um ein Backend DSGVO-konform zu machen. Die Einhaltung hängt von bestimmten technischen und vertraglichen Kriterien ab. Wo liegen die Daten eigentlich? Welche Nationalität hat das Unternehmen, das sie beherbergt? Was steht im Unterauftragsvertrag? Wie werden die Daten jedes Kunden isoliert? Sind Betroffenenrechte tatsächlich einklagbar oder nur versprochen?

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

In dieser Checkliste werden zehn Kriterien aufgeführt, die vor der Unterzeichnung eines Backend-as-a-Service (BaaS) überprüft werden müssen, und es wird jeweils eine genaue Frage an jeden Anbieter gestellt.

Das am häufigsten vergessene Kriterium ist die Nationalität des Anbieters, unabhängig vom Standort seiner Server. Eine amerikanische Muttergesellschaft unterliegt weiterhin dem CLOUD Act, auch wenn ihre Daten auf Servern in Frankreich oder Deutschland laufen. Unser umfassender Leitfaden zur DSGVO und zur EU-Souveränität beschreibt diese rechtliche Unterscheidung ausführlich; Diese Checkliste konzentriert sich auf die operativen Punkte, die bei einer Lieferantenbewertung überprüft werden müssen.

Das Wesentliche

  • Ein Häkchen bei „EU-Region“ deckt nur einen Teil des Risikos ab: Die Nationalität des Unternehmens, das Ihre Daten hostet, ist im Hinblick auf den CLOUD Act ebenso wichtig.
  • Die DSGVO (Art. 28 DSGVO) ist verpflichtend, sobald ein Lieferant Daten in Ihrem Auftrag verarbeitet, unabhängig von der Größe Ihres Unternehmens.
  • Die Isolierung zwischen Clients ist kein Implementierungsdetail: Eine gemeinsam genutzte Tabelle mit „tenant_id“ bietet nicht die gleichen Garantien wie eine dedizierte Datenbank pro Projekt.
  • Eine „Roadmap“-Zertifizierung ist keine erhaltene Zertifizierung: Sie erfordert den unterzeichneten Auditbericht, kein Marketingversprechen.
  • Zugriffs-, Lösch- und Portabilitätsrechte müssen im Self-Service ausübbar sein: Ein Anbieter, der mit benutzerdefinierten SQL-Skripten antwortet, verlangsamt Ihre eigene Compliance.
  • Beim Selbst-Hosting entfällt der Auftragnehmer, aber die gesamte betriebliche Last der Sicherheit und Benachrichtigung über Sicherheitsverletzungen wird Ihrem Team übertragen.
#
Kriterium 1

Datenstandort und Nationalität des Anbieters

Zwei verschiedene Faktoren bestimmen Ihre rechtliche Gefährdung: Wo die Daten gespeichert werden und welche Rechtsstaatlichkeit das Unternehmen hat, das sie hostet. Den ersten Punkt regelt die DSGVO. Letzteres regelt der amerikanische CLOUD Act.

Dieser Text ermächtigt die amerikanischen Bundesbehörden, Daten von jedem Unternehmen nach amerikanischem Recht, einschließlich seiner Tochtergesellschaften, anzufordern. Dies gilt auch dann, wenn diese Daten auf Servern gehostet werden, die sich physisch in Europa befinden. Ein „In der EU gehostet“-Logo auf einer Marketing-Website sagt nichts über die Nationalität des Mutterunternehmens aus.

Infos

Aurabase ist ein französisches Unternehmen, Aurabase SAS, mit Sitz in Paris. Die Produktionsinfrastruktur läuft auf Hetzner-Rechenzentren in Nürnberg, Falkenstein (Deutschland) und Helsinki (Finnland): EU-Souveränität. Zwei unterschiedliche Tatsachen, der rechtliche Sitz und der Standort der Server, dürfen bei gleicher Sorgfalt nicht verwechselt werden.

Die Frage, die sich jeder Lieferant stellen sollte: Ist Ihre Muttergesellschaft außerhalb der EU registriert, auch wenn sich Ihre Server in Europa befinden?

#
Kriterium 2

Das Datenschutzgesetz: Was Artikel 28 der DSGVO erfordert

Die DSGVO erfordert einen schriftlichen Vertrag zwischen Ihnen, dem Datenverantwortlichen, und Ihrem Lieferanten bzw. Subunternehmer: Dies ist Artikel 28. Ohne dieses Dokument sind Sie nicht konform, unabhängig von der technischen Seriosität des Lieferanten an anderer Stelle.

Eine gültige DPA legt den Zweck und die Dauer der Verarbeitung, die Kategorien der Daten und betroffenen Personen sowie die Liste der Subunternehmer fest. Darüber hinaus werden die angewandten Sicherheitsmaßnahmen und die Unterstützungspflichten im Falle einer Benutzeranfrage detailliert beschrieben. Schließlich bestimmt es das Schicksal der Daten bei Vertragsende: Löschung oder Rückgabe.

Aurabase veröffentlicht direkt aus dem Studio ein unterschreibbares DPA, das auf den von der Europäischen Kommission angenommenen Standardvertragsklauseln basiert (Entscheidung 2021/914). In unserem -Artikel zum DPA eines Backend-as-a-Service wird Klausel für Klausel detailliert beschrieben, was vor dem Signieren überprüft werden muss.

#
Kriterium 3

Die Liste der Subunternehmer muss öffentlich zugänglich und bekannt gegeben sein

Artikel 28 DSGVO verlangt außerdem, dass Ihr Subunternehmer seine eigenen Subunternehmer auflistet: Host, Zahlungsgateway, Transaktions-E-Mail-Dienst. Jede Änderung muss Ihnen mit einem Widerspruchsrecht mitgeteilt werden.

Fordern Sie diese Liste schriftlich an und prüfen Sie, dass jeder kritische Subunternehmer, insbesondere der Host, auch seinen Sitz in der EU hat. Andernfalls stellt die Unterauftragskette die CLOUD Act-Gefährdung wieder her, die Sie durch den Wechsel Ihres Hauptlieferanten vermeiden wollten.

#
Kriterium 4

Isolation zwischen Clients: gemeinsam genutzt oder dediziert?

Die Isolation zwischen Ihren Daten und denen anderer Kunden desselben Anbieters bestimmt das Ausmaß eines Lecks im Falle eines Fehlers. Es gibt drei Architekturen mit sehr unterschiedlichen Garantien.

Das gebräuchlichste Modell, eine große gemeinsam genutzte Tabelle mit einer tenant_id-Spalte, ist auch das anfälligste. Eine schlecht geschriebene RLS-Richtlinie oder eine Abfrage ohne Filterklausel kann mehrere Clients gleichzeitig offenlegen. Eine projektbezogene Basis mit eigener Verbindungsrolle eliminiert diese Fehlerklasse: Die Grenze wird auf Verbindungsebene festgelegt und nicht durch eine WHERE-Klausel, die ein Entwickler vergessen könnte.

Infos

Zu diesem Zeitpunkt erhält jedes Aurabase-Projekt seine eigene Postgres-Datenbank mit seiner eigenen Verbindungsrolle, die durch search_path bestimmt wird, das vom JWT auf Gateway-Ebene injiziert wird. Zwischen zwei Organisationen wird die Isolation physisch: dedizierter Postgres-Cluster, separater Kubernetes-Namespace. Ausführliche Informationen finden Sie auf der Seite „Sicherheit “.

#
Kriterium 5

Technische Sicherheit: Verschlüsselung, Audits, Bug Bounty

Die DSGVO schreibt „geeignete technische und organisatorische Maßnahmen“ vor (Artikel 32), ohne einen genauen Standard anzugeben. In der Praxis müssen drei konkrete Elemente überprüft werden: Verschlüsselung bei der Übertragung und im Ruhezustand, das Vorhandensein eines unabhängigen Prüfprogramms und ein dokumentierter Kanal zur Meldung von Schwachstellen.

Aurabase verschlüsselt den Austausch in TLS 1.3 und ruhende Daten in AES-256, mit einer BYOK-Option (von Ihnen über AWS KMS oder HashiCorp Vault verwaltete Schlüssel) im Enterprise-Plan. Das öffentliche Bug-Bounty-Programm, das auf huntr.dev/aurabase gehostet wird, zahlt je nach Schwere des gefundenen Fehlers zwischen 200 und 10.000 Euro. Die koordinierte Offenlegungsrichtlinie gilt für 90 Tage. Bei einem Lieferanten ohne dokumentierten Berichtskanal werden per Definition keine unabhängigen Audits durchgeführt.

#
Kriterium 6

Betroffenenrechte: Self-Service oder manuelles Skript?

Die Artikel 15, 17 und 20 der DSGVO garantieren Ihren Endnutzern ein Recht auf Auskunft, Löschung und Übertragbarkeit ihrer Daten. Die Frage, die Sie Ihrem BaaS stellen sollten: Können diese Rechte im Self-Service ausgeübt werden oder ist für jede Anfrage ein maßgeschneidertes SQL-Skript erforderlich?

Sie als Datenverantwortlicher sind gesetzlich verpflichtet, innerhalb von 30 Tagen zu antworten, auch wenn die zugrunde liegende Infrastruktur undurchsichtig ist. Ein Anbieter, der für jede Anfrage ein manuelles Skript erfordert, verlangsamt Ihre eigene Antwortzeit. Bei Aurabase sind Export und Löschen über Studio → Einstellungen → Datenschutz oder für komplexere Fälle über privacy@aurabase.cloud zugänglich.

#
Kriterium 7

Benachrichtigung bei Verstößen: gesetzliche Frist versus vertragliche Bindung

Die DSGVO verpflichtet den für die Datenverarbeitung Verantwortlichen, einen Verstoß innerhalb von 72 Stunden nach Kenntniserlangung seiner Aufsichtsbehörde zu melden (Artikel 33). Diese Frist beginnt erst, wenn Sie von Ihrem Lieferanten darüber informiert werden.

Die vertragliche Verpflichtung des Lieferanten zur Benachrichtigung ist daher ebenso wichtig wie die gesetzliche Frist selbst. Fragen Sie nach der maximalen vertraglichen Frist, die das Unternehmen einzuhalten verpflichtet, um Sie über einen Vorfall zu informieren, und fragen Sie nach, was diese Benachrichtigung enthalten muss: Art des Verstoßes, Kategorien und ungefähre Menge der betroffenen Daten. Diese Zahl muss im DPA schwarz auf weiß stehen und darf nicht nur mündlich vor dem Verkauf erwähnt werden.

#
Kriterium 8

Zertifizierungen: erhalten oder Roadmap?

Eine auf einer Marketing-Website angekündigte Zertifizierung ist nicht dasselbe wie eine erhaltene Zertifizierung. Viele BaaS-Anbieter kommunizieren eine „Compliance-Roadmap“ (SOC 2, ISO 27001), ohne die entsprechende Prüfung durch Dritte veranlasst zu haben.

In diesem speziellen Punkt ist Transparenz wichtiger als die Ankündigung selbst. Auf der Seite „Security“ von Aurabase wird ausdrücklich darauf hingewiesen, dass bisher keine Zertifizierung durch Dritte vorgenommen wurde, und die Roadmap wird in einem speziellen Trust Center veröffentlicht, anstatt ein unverdientes Abzeichen anzuzeigen. Fordern Sie systematisch den unterzeichneten Auditbericht und nicht nur den Namen des betreffenden Standards an, bevor Sie eine Zertifizierung von einem Lieferanten als gegeben erachten.

#
Kriterium 9

Selbsthosting: Die vollständige Einhaltung ist mit Betriebskosten verbunden

Durch das Selbsthosten Ihres eigenen Postgres entfällt die Frage nach einem Subunternehmer, die Einhaltung der DSGVO ist jedoch nicht automatisch gewährleistet. Die Verantwortung für Sicherheit, verschlüsselte Backups, Patches und Reaktion auf Sicherheitsverletzungen liegt vollständig bei Ihnen.

Für ein Team ohne SRE, das sich der Postgres-Sicherheit widmet, verlagert ein EU-Sovereign-BaaS mit unterzeichneter DPA einen Teil dieser Betriebslast auf einen geprüften Dritten, ohne die Zuständigkeit zu opfern. Unser Vergleich Self-Hosting vs. EU-Souverän-BaaS beziffert diesen Kompromiss für ein kleines Team.

#
Zusammenfassungsraster

Die zehn Kriterien und die zu stellende Frage

Eine komprimierte Version, nützlich bei Besprechungen zur Lieferantenbewertung oder zum Aufbau Ihres eigenen Prüfrasters.

KriteriumFrage an den Lieferanten
Standort UND NationalitätWo stehen die Server und wo ist die Muttergesellschaft des Anbieters eingetragen?
DSGVO (Art. 28 DSGVO)Ist der Unterauftragsvertrag unterzeichnet oder wird er nur im Vorverkauf erwähnt?
Liste der SubunternehmerIst es öffentlich, aktuell und mit einer Benachrichtigung im Falle einer Änderung versehen?
DatenisolationFreigegebene Tabelle mit einer Spalte „mieter_id“ oder dedizierte Basis pro Client?
VerschlüsselungTLS im Transit, AES im Ruhezustand, BYOK-Option verfügbar?
Unabhängige PrüfungAktive Bug-Bounty oder veralteter externer Pentest mit dokumentiertem Meldekanal?
DSGVO-Rechte (Zugriff, Löschung, Portabilität)Kann im Self-Service ausgeübt werden, oder auf Wunsch nur per manuellem Skript?
Benachrichtigung über VerstößeWelche maximale Vertragslaufzeit steht im DPA schwarz auf weiß?
ZertifizierungenMit einem unterschriebenen Prüfbericht erhalten oder nur als Roadmap?
Verantwortlich für ComplianceGeprüftes souveränes EU-BaaS oder Selbsthosting mit intern übernommener Betriebslast?
#
Häufig gestellte Fragen

FAQ: DSGVO-Konformität und Auswahl eines BaaS

Ist eine in einem Dashboard überprüfte „EU“-Region ausreichend, um DSGVO-konform zu sein?+
Nein. Der Serverstandort deckt nur einen Teil des Risikos ab. Ebenso wichtig ist die Nationalität des Unternehmens, das Ihre Daten hostet, insbesondere angesichts des amerikanischen CLOUD Act. Dies gilt für ein Unternehmen nach amerikanischem Recht, auch wenn sich seine Server physisch in Europa befinden.
Ist das DPA (Data Processing Agreement) für ein Backend as a Service zwingend erforderlich?+
Ja, sobald ein Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet. Artikel 28 der DSGVO verlangt dies ausnahmslos von der Unternehmensgröße. Sein Fehlen ist ein sofortiges Warnsignal in der Lieferantenbewertungsphase.
Ist eine SOC 2-Zertifizierung erforderlich, um DSGVO-konform zu sein?+
Nein, die DSGVO verlangt keine spezifische Zertifizierung, sondern nur „geeignete Maßnahmen“ gemäß Artikel 32. Eine SOC 2- oder ISO 27001-Zertifizierung ist ein nützlicher Drittparteiennachweis und keine gesetzliche Verpflichtung. Was wichtiger ist: Prüfen Sie, ob die angekündigte Zertifizierung erreicht wird oder nur auf der Roadmap (siehe Kriterium 8 oben).
Ist das Selbsthosten meines Backends automatisch konformer als ein verwaltetes BaaS?+
Nicht automatisch. Durch das Selbst-Hosting entfällt der Auftragnehmer, aber die gesamte Verantwortung für Sicherheit, Backup und Benachrichtigung bei Verstößen wird Ihrem Team übertragen. Ein EU-Sovereign-BaaS mit unterzeichneter DPA kann in der Praxis konformer sein, wenn Ihr Team nicht über einen dedizierten SRE für die Postgres-Sicherheit verfügt.
Was ändert sich durch den CLOUD Act, wenn mein Gastgeber einen amerikanischen Hauptsitz hat?+
Der CLOUD Act (2018) ermächtigt die amerikanischen Bundesbehörden, Zugriff auf Daten zu verlangen, die von einem Unternehmen nach amerikanischem Recht gespeichert werden, auch wenn diese auf Servern außerhalb der Vereinigten Staaten gespeichert sind. Hierbei handelt es sich um eine rechtliche Gefährdung, die sich von der DSGVO unterscheidet und die das Risiko erhöht, anstatt es zu ersetzen.
#
Um weiter zu gehen

Nächster Schritt

Keines dieser zehn Kriterien reicht für sich genommen aus, um die DSGVO-Konformität für ein Backend as a Service zu gewährleisten. Es ist ihre Kombination, die Punkt für Punkt überprüft wird und nicht aus einem Marketing-Abzeichen abgeleitet wird, die eine seriöse Lieferantenbewertung ausmacht.

Die vollständigen rechtlichen Nuancen zwischen der Hosting-Region und der Nationalität des Anbieters finden Sie in unserem DSGVO- und EU-Souveränitätsleitfaden. Für Einzelheiten zu den in den Kriterien 4 und 5 genannten technischen Sicherheitsmaßnahmen bleibt die Seite Aurabase Security die aktuelle Referenz.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU