Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Deutschland: Was der BDSG zur Lektüre eines Hosting-Vertrags hinzufügt

Deutschland: Was der BDSG zur Lektüre eines Hosting-Vertrags hinzufügt

Das BDSG ergänzt die DSGVO in Deutschland durch Regelungen zu Datenschutzbeauftragten, Sanktionen und bestimmten Verarbeitungen – nützlich zum Lesen eines Hetzner-, IONOS- oder Strato-Vertrags.

Redaktion Hébergeurs.eu 5 Min. Aktualisiert 19 Juli 2026

Ein SaaS-Herausgeber unterschreibt bei einem deutschen Hoster unter der Annahme „DSGVO + BDSG = Kästchen angekreuzt“. Anschließend fragt sich der Anwalt, ob auf Mandantenseite ein Datenschutzbeauftragter erforderlich ist, ob die technischen und organisatorischen Maßnahmen dem Vertrag beigefügt sind und wie die Bußgelder im Falle einer fehlerhaften Konfiguration einer Infrastruktur im IaaS-Modus verteilt werden.

Deutschland bleibt eine Hochburg des europäischen Hostings – Hetzner, IONOS, Strato und viele andere. Das BDSG ist keine zweite widersprüchliche DSGVO: Es ist die lokale Ebene, die die vertragliche Lesart und die erwartete Dokumentationsgenauigkeit verändert.

DSGVO und BDSG: Wer macht was

Zwei Texte existieren nebeneinander, ohne einander zu ersetzen. Die DSGVO legt den europäischen Rahmen fest: Unterauftragsvergabe, Übermittlungen, individuelle Rechte, Haftung. Das BDSG liefert deutsche Einzelheiten: Pflicht des Datenschutzbeauftragten in bestimmten Fällen, sektorale Regelungen, Befugnisse der Landesbehörden. Der Hosting-Vertrag und das DPA implementieren diese Grundsätze täglich.

TTDSG (Cookies und Telemetrie) bildet eine separate, aber verwandte Ebene, wenn Ihre gehostete Website Besucher verfolgt. Verwechseln Sie es nicht mit dem reinen Hosting-Framework, sondern integrieren Sie es in Ihre Gesamtregistrierung.

EbeneRolle für Hosting
DSGVOEU-Rahmen: Unterauftragsvergabe, Übertragungen, Rechte, Haftung
BDSGDetails DE: DSB in bestimmten Fällen verpflichtend, sektorale Regelungen, Zuständigkeiten der Landesbehörden
Vertrag / DPAOperationalisierung mit dem Host
TTDSG (Cookies/Telemetrie)Deutlich, aber verlinkt, wenn auf der Seite der gehosteten Site befolgt wird

Bei einem klassischen Hosting-Vertrag umfasst das BDSG vor allem die Pflicht zum Datenschutzbeauftragten (Art. 38 DSGVO + § 38 BDSG), die verstärkte Dokumentation von Sicherheitsmaßnahmen sowie die Zusammenarbeit mit den Behörden der Länder je nach Standort Ihrer Organisation.

Lesen Sie eine DPA „made in Germany“.

Seriöse deutsche Gastgeber bieten oft einen detaillierten AVV (Auftragsverarbeitungsvertrag) an, teilweise genauer als bei Spielern außerhalb Deutschlands. Überprüfen Sie sechs Punkte, bevor Sie unterschreiben.

Zuerst der Zweck und die Dauer der Verarbeitung – was der Host tatsächlich für Sie tut. Dann die technischen und organisatorischen Maßnahmen im Anhang: Verschlüsselung, Zugriffskontrolle, Backups, Protokollierung. Dann die Liste der Unterauftragsverarbeiter mit Widerspruchsmöglichkeit. Der Standort der Rechenzentren (Deutschland, manchmal Finnland). Die Methoden der Prüfung und Unterstützung für Anfragen der betroffenen Personen. Schließlich die Rückgabe oder Löschung** der Daten bei Vertragsende.

Vergleichen Sie den AVV mit Ihrem Verarbeitungsverzeichnis und ggf. den Anforderungen Ihres internen Datenschutzbeauftragten. Speziell für Hetzner siehe unsere Analyse von DPA Hetzner.

Deutsches IaaS: nicht delegierbare Verantwortlichkeiten

Auf der Cloud oder dem dedizierten Server bleibt die Grenze der Verantwortung klar. Sie: Härtung, Patches, Verschlüsselung, Backups, Logs, Verstoßmeldung an die zuständige Behörde (BfDI oder Landesbehörde). Der Host: Sicherheit der Plattform und des Rechenzentrums, dokumentiert in technischen und organisatorischen Maßnahmen.

Das BDSG reduziert Ihren Betriebsaufwand nicht, sondern dokumentiert besser, was die deutschen Gerichte im Streitfall erwarten. Für einen schlecht konfigurierten Server bei Hetzner liegt die Verantwortung als Datenverantwortlicher bzw. Unterauftragnehmer.

Der Gipfel: Das Rechenzentrum Falkenstein unterzeichnet Ihre AVV nicht

Das ist die Illusion von „100% DSGVO-konformen“ Zitaten: Die deutsche Compliance ist erwiesen, sie ist nicht lokalisiert.

Entscheide dich und gehe ohne blinden Fleck voran

Überprüfen Sie zunächst, ob Ihre Organisation einen kundenseitigen DSB auf der Grundlage der BDSG-Schwellenwerte benennen muss. Anschließend unterzeichnen Sie die vollständige AVV und archivieren die Anlagen der technischen Maßnahmen. Ordnen Sie im Register sowohl die deutschen Subunternehmer des Gastgebers als auch Ihre eigenen zu. Testen Sie Lösch- und Exportverfahren, bevor Sie von einem Kunden oder einer Behörde dazu gezwungen werden. Vergleichen Sie abschließend die Spieler über das Verzeichnis und den Vergleich nach vertraglichen Kriterien, nicht nur nach dem Preis des VPS.

Häufig gestellte Fragen

Ersetzt das BDSG die DSGVO?

Nein. Sie ergänzt die DSGVO im deutschen Recht um Einzelheiten zum DSB, zu Sanktionen und bestimmten lokalen Verarbeitungen. Die Unterbringung bleibt durch den europäischen Rahmen geregelt; Der BDSG fügt eine in Deutschland erwartete Ebene der Lektüre und Dokumentation hinzu.

Ist ein deutscher Gastgeber automatisch konform?

Nein. Die Einhaltung hängt von der unterzeichneten DPA, den Subunternehmern in der Kette, Ihrer Konfiguration und Ihrer Branche ab. Das Rechenzentrum in Deutschland erleichtert die Rechtsangleichung, ersetzt aber nicht die Vertragsanalyse.

Welche Klauseln sollten Sie im Vertrag überprüfen?

Bei Bedarf DSB des Kunden, angeschlossene technische und organisatorische Maßnahmen, Unterstützung bei Persönlichkeitsrechten, Meldung von Verstößen, Datenlokalisierung und Liste der Subunternehmer. Der deutsche AVV fasst diese häufig zusammen – lesen Sie den Anhang, nicht nur die Tarifseite.

Ändert das BDSG Überweisungen außerhalb der EU?

Nicht grundsätzlich: Es gilt Kapitel V der DSGVO. Im Gegensatz dazu produziert die deutsche Dokumentarfilmkultur häufig detailliertere Anhänge, die für Prüfungen und Transferfolgenabschätzungen nützlich sind.


Fragen Sie vor der Unterzeichnung in Deutschland nach dem vollständigen AVV – nicht nur nach der DSGVO-Erwähnung auf der Preisseite.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →