Ein B2B-SaaS wählt Hetzner Cloud aufgrund des guten Preis-Leistungs-Verhältnisses und der deutschen Latenz. Der Gründer kreuzt im Kundenfragebogen „DSGVO OK“ an – und stellt dann fest, dass die DPA nie unterzeichnet wurde, dass die Snapshots in einen externen Bucket kopiert werden und dass im Subunternehmerregister weder Hetzner Online GmbH noch die in Rechnung gestellte Tochtergesellschaft erwähnt werden.
Hetzner ist eine gute Wahl für viele europäische Workloads. Die Falle liegt nicht im Fehlen eines vertraglichen Rahmens, sondern in der Verwechslung eines deutschen Gastgebers mit einer geschlossenen Compliance-Kette.
Was das Hetzner DPA enthält – in der Praxis
In der Unterauftragsvereinbarung ist Hetzners Rolle als Unterauftragnehmer im Sinne der DSGVO festgelegt: Verarbeitung personenbezogener Daten nur auf dokumentierte Weisung, Unterstützung des Verantwortlichen, Meldung von Verstößen, Löschung oder Rückgabe von Daten nach Vertragsende.
Lesen Sie zuerst:
| Klausel | Was es beinhaltet | Was es nicht begeht |
|---|---|---|
| Zweck und Dauer | Cloud-Dienste bestellt | Ihre illegale oder nicht zweckgebundene Nutzung |
| Standort | DC Deutschland / Finnland laut Angebot | Ihre DIY-Backups woanders |
| Subunternehmer | Listen- oder Informationsmechanismus | Ihre eigenen SaaS-Subunternehmer |
| Sicherheitsmaßnahmen | Umfang und Plattform des Rechenzentrums | Härten Sie Ihre VM |
| Audits und Unterstützung | Bedingungen der Zusammenarbeit | Unbegrenztes kostenloses Audit |
| Überweisungen | Außerhalb des EWR, falls angegeben | Ihr US-CDN wird nachträglich angeschlossen |
Fordern Sie die aktualisierte Version auf der Hetzner-Rechtswebsite oder über den Vertriebssupport an – und archivieren Sie das Unterschriftsdatum.
Subunternehmer: die Kette über den Server hinaus
Als Datenverantwortlicher (oder Subunternehmer) müssen Sie alle Subunternehmer auflisten, die mit Kundendaten umgehen – Hetzner eingeschlossen, aber auch Ihr Backup-Tool, Ihre Überwachung, Ihr CI/CD, Ihren Support und Ihre Transaktionsnachrichten.
Hetzner dokumentiert seine eigenen Subunternehmer im DPA oder einer Anlage. Ihr DSGVO-Register muss die beiden Ebenen zusammenführen: die von Hetzner und Ihre.
Die Hetzner DPA befreit Sie nicht von einer DPA mit Ihren eigenen Kunden, wenn Sie deren Daten in deren Auftrag verarbeiten.
IaaS: Verteilung der Verantwortlichkeiten
Auf der Hetzner Cloud oder einem dedizierten Server ist das Modell IaaS: Sie verwalten das System, die Anwendungen, die Zertifikate, die Anwendungs-Firewall (zusätzlich zur Cloud-Firewall) und die Root-Konten.
Überprüfen Sie vor der Eingabe von Kundendaten: DPA mit der richtigen Hetzner-Einheit unterzeichnet; gewählte Region (DE/FI) im Register dokumentiert; von Ihnen konfigurierte Verschlüsselung im Ruhezustand und während der Übertragung; lokalisierte und vertraglich überwachte Backups; Löschverfahren zum Ende des Kundenvertrages getestet; Benachrichtigung über Verstöße mit klaren Verantwortlichkeiten innerhalb von 72 Stunden.
Unser Blatt zeigt die Einhaltung der DSGVO und ISO 27001 in der öffentlichen Matrix an – Ausgangspunkt, kein Ersatz für Ihre Analyse.
Häufige Fehler vor Kundenaudit
DPA heruntergeladen, aber nie unterzeichnet oder im Kundenvertrag erwähnt.
Verwenden Sie ein persönliches Konto für ein B2B-SaaS – vage juristische Person.
Objektspeicher oder Snapshot ohne Aufbewahrungsrichtlinie – übermäßige Aufbewahrung.
Unterstützt, dass Hetzner spurlos auf die Maschine zugreift – Administratorzugriff protokollieren.
Vergessen Sie Finnland, wenn Sie Helsinki für die nordische Latenz gewählt haben.
Zum Vergleich mit einem anderen deutschen Gastgeber siehe Deutschland: Was der BDSG hinzufügt.
Der Gipfel: Das DPA ersetzt nicht Ihr Kundenversprechen
Dies ist der Unterschied zu den „Compliant Host“-Fragebögen. »: Compliance ist kaskadierend.
Entscheide dich und gehe ohne blinden Fleck voran
Laden Sie die DPA diese Woche herunter, unterzeichnen Sie sie und verknüpfen Sie sie dann mit dem Rahmenvertrag mit Ihrem Kunden. Kartenerstellung, Backups, Protokolle und Support auf einer einzigen Karte. Aktualisieren Sie die Registrierungs- und Datenschutzrichtlinien bei der genauen Hetzner-Tochtergesellschaft.
Testen Sie das Löschen und Exportieren von Kundendaten auf einem fiktiven Konto. Vergleichen Sie über den Vergleich und das Verzeichnis, ob ein verwalteter Host Ihre Betriebskosten senken würde. Konsultieren Sie das Hetzner-Datenblatt für das Produkt-Framework, validieren Sie dann die Region und das Angebot im Bestellroboter.
Häufig gestellte Fragen
Bietet Hetzner eine DSGVO-konforme DPA?
Ja, für professionelle Kunden. Es regelt Anweisungen, Sicherheit, Subunternehmer und Transfers – ohne einen schlecht konfigurierten VPS zu garantieren.
Wo werden Daten bei Hetzner verarbeitet?
Rechenzentren in Deutschland und Finnland je nach Angebot. Ihre Backups oder externen Integrationen können die tatsächliche Karte verändern.
Welche Pflichten verbleiben beim Kunden?
Firewall, Härtung, Zugriff, Verschlüsselung, Backups, Updates und Benachrichtigung bei Verstößen auf der Seite des Datenverantwortlichen.
Sollen Endkunden informiert werden?
Ja: Erwähnen Sie Hetzner im Register, in der Datenschutzerklärung und in der DPA gegenüber Ihren Kunden, wenn Sie deren personenbezogene Daten verarbeiten.
Bevor Sie den DSGVO-Fragebogen Ihres Kunden mit „Ja“ beantworten, überprüfen Sie Folgendes: unterzeichnete DPA, aktuelles Register und eine Karte der Abläufe, die Sie vor einem DPO annehmen würden.
