Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Hetzner: Analysieren Sie den Outsourcing-Vertrag, bevor Sie Kundendaten dort platzieren

Hetzner: Analysieren Sie den Outsourcing-Vertrag, bevor Sie Kundendaten dort platzieren

Das Hetzner DPA regelt die DSGVO-Verarbeitung, muss aber Zeile für Zeile gelesen werden, bevor Kundendaten gehostet werden – Subunternehmer, deutsche Lokalisierung, IaaS-Verantwortlichkeiten inklusive.

Redaktion Hébergeurs.eu 5 Min. Aktualisiert 19 Juli 2026

Ein B2B-SaaS wählt Hetzner Cloud aufgrund des guten Preis-Leistungs-Verhältnisses und der deutschen Latenz. Der Gründer kreuzt im Kundenfragebogen „DSGVO OK“ an – und stellt dann fest, dass die DPA nie unterzeichnet wurde, dass die Snapshots in einen externen Bucket kopiert werden und dass im Subunternehmerregister weder Hetzner Online GmbH noch die in Rechnung gestellte Tochtergesellschaft erwähnt werden.

Hetzner ist eine gute Wahl für viele europäische Workloads. Die Falle liegt nicht im Fehlen eines vertraglichen Rahmens, sondern in der Verwechslung eines deutschen Gastgebers mit einer geschlossenen Compliance-Kette.

Was das Hetzner DPA enthält – in der Praxis

In der Unterauftragsvereinbarung ist Hetzners Rolle als Unterauftragnehmer im Sinne der DSGVO festgelegt: Verarbeitung personenbezogener Daten nur auf dokumentierte Weisung, Unterstützung des Verantwortlichen, Meldung von Verstößen, Löschung oder Rückgabe von Daten nach Vertragsende.

Lesen Sie zuerst:

KlauselWas es beinhaltetWas es nicht begeht
Zweck und DauerCloud-Dienste bestelltIhre illegale oder nicht zweckgebundene Nutzung
StandortDC Deutschland / Finnland laut AngebotIhre DIY-Backups woanders
SubunternehmerListen- oder InformationsmechanismusIhre eigenen SaaS-Subunternehmer
SicherheitsmaßnahmenUmfang und Plattform des RechenzentrumsHärten Sie Ihre VM
Audits und UnterstützungBedingungen der ZusammenarbeitUnbegrenztes kostenloses Audit
ÜberweisungenAußerhalb des EWR, falls angegebenIhr US-CDN wird nachträglich angeschlossen

Fordern Sie die aktualisierte Version auf der Hetzner-Rechtswebsite oder über den Vertriebssupport an – und archivieren Sie das Unterschriftsdatum.

Subunternehmer: die Kette über den Server hinaus

Als Datenverantwortlicher (oder Subunternehmer) müssen Sie alle Subunternehmer auflisten, die mit Kundendaten umgehen – Hetzner eingeschlossen, aber auch Ihr Backup-Tool, Ihre Überwachung, Ihr CI/CD, Ihren Support und Ihre Transaktionsnachrichten.

Hetzner dokumentiert seine eigenen Subunternehmer im DPA oder einer Anlage. Ihr DSGVO-Register muss die beiden Ebenen zusammenführen: die von Hetzner und Ihre.

Die Hetzner DPA befreit Sie nicht von einer DPA mit Ihren eigenen Kunden, wenn Sie deren Daten in deren Auftrag verarbeiten.

IaaS: Verteilung der Verantwortlichkeiten

Auf der Hetzner Cloud oder einem dedizierten Server ist das Modell IaaS: Sie verwalten das System, die Anwendungen, die Zertifikate, die Anwendungs-Firewall (zusätzlich zur Cloud-Firewall) und die Root-Konten.

Überprüfen Sie vor der Eingabe von Kundendaten: DPA mit der richtigen Hetzner-Einheit unterzeichnet; gewählte Region (DE/FI) im Register dokumentiert; von Ihnen konfigurierte Verschlüsselung im Ruhezustand und während der Übertragung; lokalisierte und vertraglich überwachte Backups; Löschverfahren zum Ende des Kundenvertrages getestet; Benachrichtigung über Verstöße mit klaren Verantwortlichkeiten innerhalb von 72 Stunden.

Unser Blatt zeigt die Einhaltung der DSGVO und ISO 27001 in der öffentlichen Matrix an – Ausgangspunkt, kein Ersatz für Ihre Analyse.

Häufige Fehler vor Kundenaudit

DPA heruntergeladen, aber nie unterzeichnet oder im Kundenvertrag erwähnt.

Verwenden Sie ein persönliches Konto für ein B2B-SaaS – vage juristische Person.

Objektspeicher oder Snapshot ohne Aufbewahrungsrichtlinie – übermäßige Aufbewahrung.

Unterstützt, dass Hetzner spurlos auf die Maschine zugreift – Administratorzugriff protokollieren.

Vergessen Sie Finnland, wenn Sie Helsinki für die nordische Latenz gewählt haben.

Zum Vergleich mit einem anderen deutschen Gastgeber siehe Deutschland: Was der BDSG hinzufügt.

Der Gipfel: Das DPA ersetzt nicht Ihr Kundenversprechen

Dies ist der Unterschied zu den „Compliant Host“-Fragebögen. »: Compliance ist kaskadierend.

Entscheide dich und gehe ohne blinden Fleck voran

Laden Sie die DPA diese Woche herunter, unterzeichnen Sie sie und verknüpfen Sie sie dann mit dem Rahmenvertrag mit Ihrem Kunden. Kartenerstellung, Backups, Protokolle und Support auf einer einzigen Karte. Aktualisieren Sie die Registrierungs- und Datenschutzrichtlinien bei der genauen Hetzner-Tochtergesellschaft.

Testen Sie das Löschen und Exportieren von Kundendaten auf einem fiktiven Konto. Vergleichen Sie über den Vergleich und das Verzeichnis, ob ein verwalteter Host Ihre Betriebskosten senken würde. Konsultieren Sie das Hetzner-Datenblatt für das Produkt-Framework, validieren Sie dann die Region und das Angebot im Bestellroboter.

Häufig gestellte Fragen

Bietet Hetzner eine DSGVO-konforme DPA?

Ja, für professionelle Kunden. Es regelt Anweisungen, Sicherheit, Subunternehmer und Transfers – ohne einen schlecht konfigurierten VPS zu garantieren.

Wo werden Daten bei Hetzner verarbeitet?

Rechenzentren in Deutschland und Finnland je nach Angebot. Ihre Backups oder externen Integrationen können die tatsächliche Karte verändern.

Welche Pflichten verbleiben beim Kunden?

Firewall, Härtung, Zugriff, Verschlüsselung, Backups, Updates und Benachrichtigung bei Verstößen auf der Seite des Datenverantwortlichen.

Sollen Endkunden informiert werden?

Ja: Erwähnen Sie Hetzner im Register, in der Datenschutzerklärung und in der DPA gegenüber Ihren Kunden, wenn Sie deren personenbezogene Daten verarbeiten.


Bevor Sie den DSGVO-Fragebogen Ihres Kunden mit „Ja“ beantworten, überprüfen Sie Folgendes: unterzeichnete DPA, aktuelles Register und eine Karte der Abläufe, die Sie vor einem DPO annehmen würden.

Hetzner-Datenblatt ansehen

Unabhängige Bewertungen, Tarife, Vor-/Nachteile und Alternativen zu Hetzner.

Hetzner-Datenblatt öffnen
Blog

Weiterlesen

Alle Artikel →