PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 10 Min. Lesezeit

DSGVO und Cloud-Hosting: Eine EU-Region reicht nicht aus

Affane Daylami · Fondateur · 11. Mai 2026

Zurück zum Blog

Die Überprüfung einer EU-Hosting-Region in der Konsole eines Cloud-Anbieters allein garantiert nicht die DSGVO-Konformität für Ihr Backend. Diese Einstellung konfiguriert im Allgemeinen den Speicherort der Primärdatenbank, nichts weiter. Es sagt nichts über Backups, technische Protokolle, Drittanbieter oder die Nationalität des Unternehmens aus, das den Dienst betreibt.

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

In diesem Leitfaden werden die blinden Flecken, die die Regionsbox offen lässt, detailliert beschrieben und eine konkrete Methode beschrieben, wie Sie diese von Lieferant zu Lieferant selbst überprüfen können. Das vollständige DSGVO- und CLOUD Act-Framework finden Sie in unserem Leitfaden DSGVO-konformes und EU-souveränes Backend. Hier bleibt der Blickwinkel praktisch: Was fehlt in der Regionsauswahl wirklich und wie kann man das in weniger als einer Stunde überprüfen?

Das Wesentliche

Die Regionsauswahl eines Cloud-Anbieters konfiguriert in der Regel die primäre Basis und nicht die anderen vier Ebenen, die die tatsächliche Gefährdung bestimmen: Backups und Wiederherstellungsplan, Protokolle und Telemetrie, Drittanbieter (Support, E-Mail-Versand, Analysen) und die Nationalität des Betreiberunternehmens. Mit einer sechsstufigen Checkliste können Sie diese Punkte anhand öffentlicher Dokumente überprüfen: DPA, Datenschutzrichtlinie, technische Dokumentation. Im Aurabase-Bereitstellungs-Repository überprüft: Produktionssicherungen verweisen auf den Hetzner-Objektspeicher von Falkenstein, nicht auf einen Bucket eines Drittanbieters außerhalb der EU.

#
Falsche Beweise

Was das Regionsfeld tatsächlich konfiguriert

Die Regionsauswahl eines Cloud-Anbieters ändert normalerweise eine bestimmte Sache: den geografischen Bereich, in dem die Primärdatenbank ihre Dateien speichert. AWS RDS in eu-west-1, Cloud SQL in europe-west1oder das Äquivalent in einem BaaS: Diese Einstellung bestimmt das Rechenzentrum, das die Tabellen und Indizes im Normalbetrieb hostet. Hierbei handelt es sich um reale und überprüfbare Informationen, die jedoch nur einen Bruchteil der Verarbeitungskette personenbezogener Daten abdecken.

Ein Postgres-Projekt erzeugt Daten an anderer Stelle als in seinen Haupttabellen: Abfrageprotokolle, Überwachungsmetriken, Debug-Traces, Anwendungs-Caches, Backups. Jeder dieser Flows kann einer Standortrichtlinie folgen, die sich von der Primärdatenbank unterscheidet und separat konfiguriert wird, manchmal sogar standardmäßig ohne einen speziellen Bildschirm in der Konsole. Die Regionseinstellung deckt sie nicht automatisch ab.

Eine gute Vorgehensweise besteht darin, den Anbieter um ein genaues Diagramm seiner Datenarchitektur zu bitten, nicht nur um den Namen der im Dashboard angezeigten Region. Ein seriöser Anbieter dokumentiert diese Architektur. Ein Lieferant, der nur antwortet: „Wir sind DSGVO-konform“, ohne überprüfbare technische Details, hinterlässt ein Signal, das hinterfragt werden muss.

#
Rechtlicher blinder Fleck

Die Nationalität des Unternehmens ist ebenso wichtig wie die geografische Lage des Servers

Auch wenn sich eine Datenbank und Backups physisch in der EU befinden, unterliegt ein Anbieter weiterhin dem amerikanischen CLOUD Act, sobald das Unternehmen, das ihn betreibt, eine rechtliche Präsenz in den Vereinigten Staaten hat. Das Gesetz zielt auf die juristische Person ab, nicht auf das Rechenzentrum: Es ist die Nationalität des Unternehmens, die die Verpflichtung auslöst, nicht der Standort der Festplatte.

Dieser Mechanismus wird in unserer Analyse detailliert beschrieben, warum der CLOUD Act die Wahl Ihres BaaS ändert und in unserem Artikel über der Nationalität des Anbieters. Dieser Abschnitt beschränkt sich auf die Schnellprüfungsmethode.

Um diesen Punkt ohne vorherige Rechtsberatung zu überprüfen, suchen Sie nach den Wörtern „Datenverantwortlicher“ oder „Datenverantwortlicher“ in der Datenschutzerklärung des Anbieters und der Klausel zum anwendbaren Recht in seinen Allgemeinen Geschäftsbedingungen. Diese beiden Zeilen reichen im Allgemeinen aus, um den tatsächlichen Auftraggeber zu identifizieren, unabhängig vom auf der Website angezeigten Markennamen.

#
Technischer toter Winkel

Backups und Disaster Recovery: eine zweite, oft versteckte Einstellung

Eine verwaltete Postgres-Datenbank repliziert aus Gründen der Haltbarkeit und des Notfallwiederherstellungsplans im Allgemeinen ihre Sicherungen in einen vom primären Computer getrennten Objektspeicher. Dieser Speicher folgt seiner eigenen Netzwerkkonfiguration (Endpunkt, Bucket, manchmal Region), die nicht automatisch mit der in der Hauptkonsolenauswahl angezeigten übereinstimmt.

Im Aurabase-Bereitstellungs-Repository überprüft (values.hetzner.yaml): Die Variable, die CloudNativePG-Backups auf das Speicherobjekt verweist, lautet fsn1.your-objectstorage.com, der Hetzner-Endpunkt von Falkenstein, im selben deutschen Perimeter wie der primäre Cluster, kein Bucket eines Drittanbieters an anderer Stelle. Dies ist genau die Art von Konfigurationszeile, die jeder Anbieter vor der Signatur fragen sollte: nicht „Sind Ihre Backups sicher“, sondern „auf welche Endpunkt-URL verweisen sie“.

Wenn ein Anbieter diese spezielle Frage nicht beantworten kann oder nur auf eine allgemeine Marketingseite verlinkt, betrachten Sie die Antwort als unbestätigt und nicht als beruhigend.

#
Vertraglicher blinder Fleck

Unterauftragsverarbeiter: Support, E-Mail-Versand, Analysen

Ein Backend ist fast nie ein isolierter Dienst. Es ist auf Subunternehmer angewiesen: ein Kundensupport-Tool, einen transaktionalen E-Mail-Versanddienst, eine Analyse- oder Fehlerverfolgungsplattform. Jedes dieser Tools kann Daten, die Ihre Anwendung durchlaufen, auch nur kurzzeitig an einem eigenen Standort verarbeiten, unabhängig von der für die Datenbank ausgewählten Region.

Die DSGVO verlangt, dass der Verantwortliche diese Zeichenfolge kennt (Art. 28 und 30). Ein seriöser Lieferant veröffentlicht die Liste seiner eigenen Unterauftragsverarbeiter mit deren Rolle und Standort. Eine fehlende oder veraltete Liste ist ein Signal, vor der Unterzeichnung Fragen zu stellen, nicht nach einem vom Kunden auferlegten Compliance-Audit. Ein Beispiel für diesen Dokumenttyp finden Sie auf der Seite DPA Aurabase.

Der konkrete Punkt der Wachsamkeit

Ein US-amerikanisches Support-Tool mit Zugriff auf Kundentickets kann personenbezogene Daten einer anderen Gerichtsbarkeit als der Datenbank aussetzen, selbst wenn die Datenbank physisch in der EU verbleibt. Fragen Sie ausdrücklich nach, welche Tools von Drittanbietern Zugriff auf Produktionsdaten haben und unter welcher Gerichtsbarkeit sie tätig sind.

#
Methode

Die Checkliste mit sechs Schritten für die Prüfung über das Kästchen „Region hinaus“ hinaus

Dies ist die Methode zur Überprüfung der in diesem Leitfaden genannten Fakten, die für jeden Cloud- oder BaaS-Anbieter in weniger als einer Stunde und ohne vorherige Rechtsberatung anwendbar ist.

SchrittWo kann ich nachsehen?Was soll erscheinen
01 · PrimärbasisAnbieterkonsole, RegionsseiteDer genaue Name des Rechenzentrums, nicht nur das „EU“-Label
02 · Backups und DRTechnische Dokumentation, DokumentensicherungDer Endpunkt oder die Zielregion der Sicherungen
03 · Protokolle und TelemetrieDatenschutzrichtlinie, DokumentenüberwachungSpeicherort der gesammelten Protokolle, Metriken und Spuren
04 · Unterauftragsverarbeiter„Unterauftragsverarbeiter“ oder DPA-SeiteEine datierte, aktuelle Liste mit der jeweiligen Gerichtsbarkeit
05 · BetreibergesellschaftDatenschutzrichtlinie („Datenverantwortlicher“)Der offizielle Name und das Gründungsland des Unternehmens
06 · Anwendbares RechtAllgemeine Geschäftsbedingungen, Klausel „Anwendbares Recht“.Der Gerichtsstand, unter dem der Vertrag unterzeichnet wird

Wenn diese sechs Antworten gesammelt werden, passen sie im Allgemeinen auf eine einzige Seite. Bewahren Sie sie auf: Sie dienen auch als Nachweis bei einem Compliance-Audit oder einer Überprüfung durch einen Datenschutzbeauftragten.

#
Praktische Konsequenz

Was sich dadurch für Ihr Kunstregister ändert. 30 und eine DPIA

Das Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) verlangt für jeden Unterauftragnehmer die Dokumentation seines Standorts und der geltenden Übertragungsgarantien. Ein angekreuztes Regionskästchen ohne Angaben zu Backups, Protokollen und nachfolgenden Subunternehmern führt dazu, dass dieses Register unvollständig ist, ein Punkt, der im Allgemeinen beim ersten Besuch eines Prüfers oder eines externen Datenschutzbeauftragten festgestellt wird.

Für die Verarbeitung von Hochrisikodaten, Gesundheitsdaten, Biometrie und groß angelegtem Profiling wird eine Datenschutz-Folgenabschätzung (DSFA, Art. 35) verpflichtend. Die sechs Antworten aus der vorherigen Checkliste bilden eine direkte Grundlage für diese Analyse: Sie beantworten die zentrale Frage, wohin die Daten tatsächlich gehen und unter welcher Autorität.

Dies ist keine Rechtsberatung

Mithilfe dieser Checkliste können Sie einen Lieferanten schnell qualifizieren, bevor Sie Zeit in die technische Integration investieren. Bei einer Behandlung mit hohem Risiko oder einem mehrjährigen Vertrag empfiehlt sich weiterhin eine Prüfung durch einen DSB oder einen Fachanwalt vor der Unterzeichnung.

Das vollständige DSGVO-Rahmenwerk und die Schlichtung zwischen Selbsthosting und souveränem BaaS finden Sie in unserem Leitfaden DSGVO-konform und EU-souverän. Die Aurabase-Konformitätsdokumentation finden Sie unter DSGVO.

#
Häufig gestellte Fragen

FAQs

Ist die Anzeige einer EU-Region durch einen Cloud-Anbieter gefälscht?+
Nein, im Allgemeinen handelt es sich hierbei um genaue Informationen für die Primärdatenbank. Das Problem ist nicht die Genauigkeit, sondern die Unvollständigkeit: Sie liefert weder Angaben zu Backups, noch zu Subunternehmern, noch zur Nationalität der Betreibergesellschaft.
Wie lange dauert ein vollständiges Audit bei einem Lieferanten?+
Ungefähr dreißig bis sechzig Minuten, um die sechs Checklisten-Antworten zu sammeln, vorausgesetzt, der Lieferant veröffentlicht seine Compliance-Dokumentation und die Liste der Subunternehmer. Ohne diese öffentlichen Dokumente kann es auf schriftlichen Antrag zu einer Verzögerung von mehreren Tagen kommen.
Ersetzt diese Checkliste eine Rechtsberatung?+
Nein. Es wird verwendet, um einen Lieferanten schnell zu qualifizieren, bevor Zeit in die technische Integration investiert wird. Bei einer Behandlung mit hohem Risiko oder einem mehrjährigen Vertrag empfiehlt sich weiterhin eine Prüfung durch einen DSB oder einen Fachanwalt vor der Unterzeichnung.
Ist ein EU-staatlicher Lieferant von dieser Überprüfung ausgenommen?+
Nein. Selbst ein Anbieter, dessen Hosting und Unternehmen sich in der EU befinden, kann sich für ein zusätzliches Tool wie Support oder E-Mail auf einen externen Subunternehmer außerhalb der EU verlassen. Die Checkliste bleibt für die Überprüfung der gesamten Kette nützlich, auch bei einem souveränen Lieferanten. Weitere Informationen finden Sie im Aurabase Compliance Center.

Ein angekreuztes Regionskästchen ist kein Beweis für die Einhaltung der DSGVO. Dies ist ein Ausgangspunkt, keine Schlussfolgerung. Die vollständige Überprüfung umfasst fünf verschiedene Ebenen: die Primärdatenbank, Backups, Protokolle, Subunternehmer und die Betreibergesellschaft.

Die hier beschriebene Methode dauert weniger als eine Stunde und basiert ausschließlich auf öffentlichen Dokumenten. Wenden Sie es vor der Unterzeichnung an, nicht nach einer von einem Kunden oder einer Aufsichtsbehörde auferlegten Prüfung.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU