Der Datenschutzbeauftragte bestätigt die französische Unterkunft „100 % EU“. Der technische Leiter aktiviert dann Cloudflare für Caching und DDoS-Schutz – kein DPA, keine regionalen Einschränkungen, Protokolle sichtbar über das US-Dashboard. Der Produktionsstandort ist europäisch; die Randschicht ist es nicht.
Der Europäische Wohnsitz ist ein Versprechen über die gesamte gesamte Behandlungskette. Ein CDN, eine verwaltete Anwendungs-Firewall oder ein globaler Balancer verteilt Kopien, Protokolle und manchmal auch Anforderungstexte neu – oft vergessen in der Registrierung.
In den Datenschutzrichtlinien wird „Unsere Daten werden in Frankreich bei [Host] gehostet“ kopiert und eingefügt, ohne Cloudflare, reCAPTCHA oder Polylang Analytics zu erwähnen. Der DPO liest das Register; der Benutzer liest die Richtlinie; Der Listener verfolgt das DNS. Alle drei müssen die gleiche Geschichte erzählen – sonst ist die EU-Residenz eine Marketing-Fiktion.
Produktionskette → Kante → Protokolle
| Link | Typische Daten | Aufenthaltsfrage |
|---|---|---|
| Herkunft (EU-Host) | Dateien, HTML, API | DC dokumentiert |
| CDN-Edge | Cache, Besucher-IP | POP außerhalb des EWR? |
| CDN-Protokolle | IP, URL, UA | Aufbewahrung wo? |
| WAF / Kampfbots | Blockierte Anfragen | US-Subunternehmer? |
| CDN-Unterstützung | Tickets mit Zeitungen | Globaler Zugriff |
Überwachen Sie ein CDN gemäß DSGVO
Unterzeichnen Sie einen DPA mit dem CDN-Anbieter. Beschränken Sie Regionen, falls verfügbar (nur EU-PoP). Protokolle minimieren: Dauer, IP-Anonymisierung. Aktualisieren Sie die Registrierung: CDN = vom Host getrennter Subunternehmer. Führen Sie eine Transferanalyse durch, wenn sich das Unternehmen oder Protokolle außerhalb des EWR befinden – siehe Schrems II.
Einige Hosts verfügen über ein europäisches CDN – prüfen Sie, ob die Protokolle bei ihnen oder bei einem Dritten verbleiben.
Szenarien A vs. B
Szenario A – Strikte EU: EU-Ursprung plus CDN mit vertraglichem EU-PoP plus EU-Protokolle plus keine US-Unterstützung. Manchmal geringere Kosten und bessere Leistung – akzeptierte Wahl.
Szenario B – Überwachte Gesamtleistung: globales CDN plus Standardvertragsklauseln plus zusätzliche Maßnahmen plus dokumentierte Wirkungsanalyse. Rechtlich belastender; akzeptabel, wenn gerechtfertigt.
Vergleichen Sie mit Einwilligungscookies CDN, wenn die Nachverfolgung gekoppelt ist.
Praktisches DNS-Audit
Lösen Sie von Ihrem Computer aus die öffentliche Domäne auf und notieren Sie sich die IP-Adressen der Edges. Verwenden Sie Tools zur Anforderungsverfolgung, um festzustellen, ob der Antworttext ein Nicht-EU-Netzwerk durchläuft. Bitten Sie das CDN um einen Export der in Ihrem Konto aktivierten Regionen – die Marketingkarte „Globale Präsenz“ sagt nicht, welche Zonen für Sie aktiv sind.
Wenn ein Kunde eine strikte Aufenthaltserlaubnis verlangt, archivieren Sie diese Beweise bei der Datenschutzbehörde: Die Prüfung basiert auf datierten Erfassungen und nicht auf einer Marketingerklärung.
Der DSB muss antworten können: Wo wird die IP heute protokolliert, wie lange, wer greift darauf zu, auf welcher Rechtsgrundlage. Ohne eine klare Antwort scheitert das Versprechen „100 % europäisch“ schon bei der ersten Due-Diligence-Frage.
B2B-Kunden verlangen zunehmend ein Flussdiagramm und eine Liste von Subunternehmern einschließlich CDN. Integrieren Sie diese Zuordnung in Ihren Geschäftsprozess – nicht nur im internen Register nach der Unterzeichnung.
Der Gipfel: Das EU-Versprechen hört beim ersten CNAME auf
Dies ist die Lücke der kopierten Datenschutzrichtlinien: Ursprung ≠ Benutzerreise.
Entscheide dich und gehe ohne blinden Fleck voran
Inventarisieren Sie zunächst alle CNAMEs und Proxys vor Ihrem Ursprung. Signieren Sie das CDN-DPA und konfigurieren Sie den UE-Modus nur bei Bedarf. Aktualisieren Sie die Registrierungs- und Datenschutzrichtlinie entsprechend. Testen Sie Header und DNS-Auflösung, um zu sehen, wo der Edge tatsächlich reagiert. Vergleichen Sie abschließend europäische CDNs über das Verzeichnis und den Vergleicher.
Häufig gestellte Fragen
CDN ungültiger EU-Wohnsitz?
Kann Übertragungen und Verarbeitung außerhalb des EWR erstellen – DPA, aktivierte Regionen und Protokollinhalte analysieren.
Welche Metadaten sieht das CDN?
IPs, URLs, Header, mögliche Cookies, Benutzeragenten, Sicherheitsprotokolle – oft personenbezogene Daten.
CDN auf die EU beschränken?
Bei einigen Angeboten möglich – überprüfen Sie den Vertrag und die Konfiguration, nicht die Standardeinstellungen.
EU-Host + kostenloses Cloudflare?
Möglich mit DPA, Standardklauseln und EU-Konfiguration – niemals automatisch oder von der Schrems-Analyse ausgenommen.
Verfolgen Sie den CNAME, bevor Sie das Versprechen „100 % europäisch“ unterzeichnen – hier beginnen Zeitungen oft.
