Eine Agentur migriert zwanzig WordPress-Sites zu Infomaniak mit dem Versprechen „Schweizer Hosting, DSGVO-konform“. Die interne Revision fragt dann, wo die Kontaktformulare, Zugriffsprotokolle, nächtlichen Backups und das Mitarbeiter-Webmail bleiben. Niemand hat die Ströme über das D3-Rechenzentrum hinaus verfolgt.
Infomaniak ist einer der transparentesten Akteure auf dem französischsprachigen Markt in Bezug auf Aufenthalt und Compliance. Die Falle liegt nicht in mangelnder Seriosität, sondern in der verwirrenden Marketing-Lokalisierung und der vollständigen DSGVO-Zuordnung.
Was „Schweizer Wohnsitz“ bei Infomaniak abdeckt
Infomaniak betreibt dokumentierte Rechenzentren in der Schweiz (Genf usw.) mit einem Energiemix und einer Governance, die in der öffentlichen Akte klar beschrieben sind. Für eine Site oder Anwendung, die auf dieser Infrastruktur gehostet wird, sind die Rechenleistung und der Hauptspeicher effektiv Schweizer.
Doch bei der DSGVO geht es nicht nur um die Flagge des Rechenzentrums. Es ist an aller Verarbeitung personenbezogener Daten interessiert: Sammlung, Abfrage, Kopie, Sicherung, Support, Protokolle, Export.
| Schicht | Zu stellende Frage | Häufiges Risiko |
|---|---|---|
| Webproduktion | Welches Angebot, welcher DC-Standort? | Verwirrende Shared-Hosting- und Drittanbieter-Dienste |
| E-Mail / kSuite | Wo werden Nachrichten, Kontakte, Anhänge indiziert? | Team-Webmail vergessen |
| Backups | Häufigkeit, Verschlüsselung, zweiter Standort? | Undokumentierte Kopie |
| Protokolle und Überwachung | Wer liest IPs, User-Agents, PHP-Fehler? | Externes Analysetool nachträglich angeschlossen |
| Support & Verwaltung | Tickets, temporärer Zugang, Sitzungen | Anbieterzugang ohne Registrierung |
| Staging / Entwicklung | Produktkopien mit echten Daten | PII-Leck außerhalb des Rahmens |
Schweiz, EU und Überweisungen: Was zu dokumentieren ist
Für einen in der EU ansässigen Datenverantwortlichen bedeutet das Hosting bei Infomaniak eine Übermittlung in ein Drittland im engeren Sinne – auch wenn die Schweiz über einen Angemessenheitsbeschluss verfügt, der diese Übermittlung erleichtert.
Konkret:
- Unterzeichnen Sie die DPA Infomaniak und listen Sie die genannten Subunternehmer auf.
- Überprüfen Sie das Aktivitätsregister: Zweck, Datenkategorien, Aufbewahrungsfristen.
- Identifizieren Sie die Replikate: Backup, CDN, Out-of-Band-Unterstützung.
- Zugriff auf Dokumente: Wer bei Infomaniak oder bei Ihnen kann was lesen?
Dieses Framework reicht für viele Projekte aus – sofern man nicht dann ohne Rechtsgrundlage Google Analytics US, ein externes SMTP oder ein Plugin hinzufügt, das Kontakte mit einem amerikanischen CRM synchronisiert.
Infomaniak beherrscht den Umfang seiner Infrastruktur gut. Es beherrscht weder Ihren WordPress-Stack noch Ihre vergessenen Integrationen.
Die häufigsten blinden Flecken
Das CDN oder der externe Proxy. Sobald ein Asset ein nicht-schweizerisches Vertriebsnetzwerk durchläuft, ändert sich die Zuordnung. Überprüfen Sie, ob Infomaniak den Datenverkehr alleine bedient oder ob Sie Cloudflare, Bunny usw. verbunden haben.
Transaktions-E-Mails. Formulare, die über SendGrid, Mailgun oder Brevo laufen: anderer Subunternehmer, anderer DPA.
Staging-Umgebungen. Eine unvollständig anonymisierte Kopie stellt einen bevorstehenden Verstoß dar.
Protokolle werden zu lange aufbewahrt. Die Schweizer Lokalisierung gleicht keine übermäßige Aufbewahrung oder ungerechtfertigte IPs aus.
Die Subunternehmer des SaaS-Herausgebers. Wenn Sie Infomaniak als Infrastruktur für Ihre Kunden nutzen, bleiben Sie für die nachgelagerte Kette verantwortlich.
Für den allgemeinen Rahmen hilft der Leitfaden GDPR, HDS, SecNumCloud, echte Verpflichtungen und Überqualifizierung zu trennen.
Der Gipfel: Die Swiss Card ersetzt nicht Ihr Register
Dies ist der Punkt, den „DSGVO-konforme“ Zitate ausblenden: Compliance ist ein Flussdiagramm, nicht ein einzelnes Land.
Entscheide dich und gehe ohne blinden Fleck voran
- Zeichnen Sie den Fluss von der Sammlung bis zur Archivierung (Produktion, E-Mail, Backup, Protokolle, Support).
- Fordern Sie die DPA und die Liste der für Ihr Angebot geltenden Infomaniak-Subunternehmer an.
- Markieren Sie jeden Austritt aus der Schweiz/dem EWR und begründen Sie ihn (Eignung, Klauseln, sonstige Grundlagen).
- Staging anonymisieren oder vertraglich isolieren.
- Vergleichen Sie über das Verzeichnis, wenn Ihre Einschränkung „strenge EU“ und nicht „regulierte Schweiz“ lautet.
Konsultieren Sie das Infomaniak-Datenblatt für die öffentlichen Kriterien und validieren Sie dann Produkt für Produkt im Panel.
Häufig gestellte Fragen
Garantiert Infomaniak, dass alle Daten in der Schweiz verbleiben?
Dokumentierte Rechenzentren sind Schweizer, der tatsächliche Standort hängt jedoch von aktivierten Diensten und Kopien ab. Verfolgen Sie jeden Datenfluss, nicht nur den Webserver.
Entspricht die Schweiz der DSGVO für einen EU-Kunden?
Die Schweiz profitiert von einem Angemessenheitsbeschluss für Übermittlungen aus der EU, vorbehaltlich des Datenschutzgesetzes und der Subunternehmer. Kartierung und Dokumentation bleiben verpflichtend.
Welche Infomaniak-Daten vergessen wir am häufigsten zu kartieren?
Anwendungsprotokolle, E-Mail-Metadaten, Support-Tickets, Staging, Überwachung durch Dritte und replizierte Backups.
Ist Infomaniak geeignet, wenn ich unbedingt in der EU bleiben muss?
Infomaniak eignet sich für viele DSGVO-Projekte mit überwachter Übermittlung in die Schweiz; Eine „nur EU“-Beschränkung erfordert die Überprüfung des Vertrags, der DPA und das Fehlen einer Replikation außerhalb des EWR.
Bevor Sie „Wohnort in Ordnung“ ankreuzen, fragen Sie sich: Wenn die APD oder die CNIL mich morgen um ein Diagramm bitten, kann ich es dann zeichnen, ohne zu improvisieren?
