Ein SaaS-Herausgeber unterschreibt bei einem deutschen Hoster unter der Annahme „DSGVO + BDSG = Kästchen angekreuzt“. Anschließend fragt sich der Anwalt, ob auf Mandantenseite ein Datenschutzbeauftragter erforderlich ist, ob die technischen und organisatorischen Maßnahmen dem Vertrag beigefügt sind und wie die Bußgelder im Falle einer fehlerhaften Konfiguration einer Infrastruktur im IaaS-Modus verteilt werden.
Deutschland bleibt eine Hochburg des europäischen Hostings – Hetzner, IONOS, Strato und viele andere. Das BDSG ist keine zweite widersprüchliche DSGVO: Es ist die lokale Ebene, die die vertragliche Lesart und die erwartete Dokumentationsgenauigkeit verändert.
DSGVO und BDSG: Wer macht was
Zwei Texte existieren nebeneinander, ohne einander zu ersetzen. Die DSGVO legt den europäischen Rahmen fest: Unterauftragsvergabe, Übermittlungen, individuelle Rechte, Haftung. Das BDSG liefert deutsche Einzelheiten: Pflicht des Datenschutzbeauftragten in bestimmten Fällen, sektorale Regelungen, Befugnisse der Landesbehörden. Der Hosting-Vertrag und das DPA implementieren diese Grundsätze täglich.
TTDSG (Cookies und Telemetrie) bildet eine separate, aber verwandte Ebene, wenn Ihre gehostete Website Besucher verfolgt. Verwechseln Sie es nicht mit dem reinen Hosting-Framework, sondern integrieren Sie es in Ihre Gesamtregistrierung.
| Ebene | Rolle für Hosting |
|---|---|
| DSGVO | EU-Rahmen: Unterauftragsvergabe, Übertragungen, Rechte, Haftung |
| BDSG | Details DE: DSB in bestimmten Fällen verpflichtend, sektorale Regelungen, Zuständigkeiten der Landesbehörden |
| Vertrag / DPA | Operationalisierung mit dem Host |
| TTDSG (Cookies/Telemetrie) | Deutlich, aber verlinkt, wenn auf der Seite der gehosteten Site befolgt wird |
Bei einem klassischen Hosting-Vertrag umfasst das BDSG vor allem die Pflicht zum Datenschutzbeauftragten (Art. 38 DSGVO + § 38 BDSG), die verstärkte Dokumentation von Sicherheitsmaßnahmen sowie die Zusammenarbeit mit den Behörden der Länder je nach Standort Ihrer Organisation.
Lesen Sie eine DPA „made in Germany“.
Seriöse deutsche Gastgeber bieten oft einen detaillierten AVV (Auftragsverarbeitungsvertrag) an, teilweise genauer als bei Spielern außerhalb Deutschlands. Überprüfen Sie sechs Punkte, bevor Sie unterschreiben.
Zuerst der Zweck und die Dauer der Verarbeitung – was der Host tatsächlich für Sie tut. Dann die technischen und organisatorischen Maßnahmen im Anhang: Verschlüsselung, Zugriffskontrolle, Backups, Protokollierung. Dann die Liste der Unterauftragsverarbeiter mit Widerspruchsmöglichkeit. Der Standort der Rechenzentren (Deutschland, manchmal Finnland). Die Methoden der Prüfung und Unterstützung für Anfragen der betroffenen Personen. Schließlich die Rückgabe oder Löschung** der Daten bei Vertragsende.
Vergleichen Sie den AVV mit Ihrem Verarbeitungsverzeichnis und ggf. den Anforderungen Ihres internen Datenschutzbeauftragten. Speziell für Hetzner siehe unsere Analyse von DPA Hetzner.
Deutsches IaaS: nicht delegierbare Verantwortlichkeiten
Auf der Cloud oder dem dedizierten Server bleibt die Grenze der Verantwortung klar. Sie: Härtung, Patches, Verschlüsselung, Backups, Logs, Verstoßmeldung an die zuständige Behörde (BfDI oder Landesbehörde). Der Host: Sicherheit der Plattform und des Rechenzentrums, dokumentiert in technischen und organisatorischen Maßnahmen.
Das BDSG reduziert Ihren Betriebsaufwand nicht, sondern dokumentiert besser, was die deutschen Gerichte im Streitfall erwarten. Für einen schlecht konfigurierten Server bei Hetzner liegt die Verantwortung als Datenverantwortlicher bzw. Unterauftragnehmer.
Der Gipfel: Das Rechenzentrum Falkenstein unterzeichnet Ihre AVV nicht
Das ist die Illusion von „100% DSGVO-konformen“ Zitaten: Die deutsche Compliance ist erwiesen, sie ist nicht lokalisiert.
Entscheide dich und gehe ohne blinden Fleck voran
Überprüfen Sie zunächst, ob Ihre Organisation einen kundenseitigen DSB auf der Grundlage der BDSG-Schwellenwerte benennen muss. Anschließend unterzeichnen Sie die vollständige AVV und archivieren die Anlagen der technischen Maßnahmen. Ordnen Sie im Register sowohl die deutschen Subunternehmer des Gastgebers als auch Ihre eigenen zu. Testen Sie Lösch- und Exportverfahren, bevor Sie von einem Kunden oder einer Behörde dazu gezwungen werden. Vergleichen Sie abschließend die Spieler über das Verzeichnis und den Vergleich nach vertraglichen Kriterien, nicht nur nach dem Preis des VPS.
Häufig gestellte Fragen
Ersetzt das BDSG die DSGVO?
Nein. Sie ergänzt die DSGVO im deutschen Recht um Einzelheiten zum DSB, zu Sanktionen und bestimmten lokalen Verarbeitungen. Die Unterbringung bleibt durch den europäischen Rahmen geregelt; Der BDSG fügt eine in Deutschland erwartete Ebene der Lektüre und Dokumentation hinzu.
Ist ein deutscher Gastgeber automatisch konform?
Nein. Die Einhaltung hängt von der unterzeichneten DPA, den Subunternehmern in der Kette, Ihrer Konfiguration und Ihrer Branche ab. Das Rechenzentrum in Deutschland erleichtert die Rechtsangleichung, ersetzt aber nicht die Vertragsanalyse.
Welche Klauseln sollten Sie im Vertrag überprüfen?
Bei Bedarf DSB des Kunden, angeschlossene technische und organisatorische Maßnahmen, Unterstützung bei Persönlichkeitsrechten, Meldung von Verstößen, Datenlokalisierung und Liste der Subunternehmer. Der deutsche AVV fasst diese häufig zusammen – lesen Sie den Anhang, nicht nur die Tarifseite.
Ändert das BDSG Überweisungen außerhalb der EU?
Nicht grundsätzlich: Es gilt Kapitel V der DSGVO. Im Gegensatz dazu produziert die deutsche Dokumentarfilmkultur häufig detailliertere Anhänge, die für Prüfungen und Transferfolgenabschätzungen nützlich sind.
Fragen Sie vor der Unterzeichnung in Deutschland nach dem vollständigen AVV – nicht nur nach der DSGVO-Erwähnung auf der Preisseite.
