Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Italien und Spanien: Welchen Nachweis sollte man von einem Gastgeber für personenbezogene Daten verlangen?

Italien und Spanien: Welchen Nachweis sollte man von einem Gastgeber für personenbezogene Daten verlangen?

Über die europäische DSGVO hinaus erwarten Italien (Garante) und Spanien (AEPD) konkrete Nachweise: DPA, Register, Standort und dokumentierte Unterauftragnehmer.

Redaktion Hébergeurs.eu 5 Min. Aktualisiert 19 Juli 2026

Ein Scale-up-Gastgeber in Barcelona bei einem europäischen Anbieter. Der italienische Datenschutzbeauftragte des Konzerns fordert den Unterliefervertrag, die Datencenter-Sedierung und die Unterauftragsverarbeiterliste an – vergeblich, wenn der Dienstleister nur eine „DSGVO-konforme“ Seite liefert.

Italien und Spanien wenden die gleiche DSGVO mit aktiven Behörden an (Garante Privacy, AEPD). Die erwarteten Beweise gehen über den Slogan hinaus: vertragliche Dokumentation und technische Abbildung. Ein paneuropäischer Gastgeber kann ausreichend sein; Ein lokaler Anbieter kann den Austausch erleichtern – in beiden Fällen hat die Qualität der Anhänge Vorrang vor dem auf der kommerziellen Folie angezeigten Ländercode des Rechenzentrums.

Fünf mindestens erforderliche Dokumente

DokumentErwarteter InhaltAudit-Nutzung
DPA / AVV / Encargo-VertragZweck, Dauer, Maßnahmen, SubunternehmerKunst. 28 DSGVO
Registrierung / AktivitätsregistrierungMit Absicht zitierter GastgeberVerantwortung
DC-StandortItalien, Spanien, EU – nach DienstÜberweisungen
Subunternehmer auflistenNamen, Länder, RolleKette
ZertifikateISO usw. mit UmfangDue Diligence

Besonderheiten Italien vs. Spanien (Gastgeberansicht)

Italien: hohe Sensibilität in Bezug auf Cookies und Marketing (linee guida Garante), DSB häufig bei KMU außerhalb der EU-Grenzwerte, Verträge oft auf Italienisch für lokale Märkte erforderlich.

Spanien: AEPD aktiv in Bezug auf Übertragungen und Rechte, Achtung LSSI für elektronische Kommunikation (getrennt von der DSGVO, aber mit der gehosteten Website verknüpft), Delegado de Protection de Data, wenn Schwellenwerte erreicht werden.

In beiden Fällen sind Sprache und Support genauso wichtig wie die Antwortzeit des Servers.

Lokale vs. paneuropäische Gastgeber

IT/ES-Akteure in den Clouds Verzeichnis (Aruba, SiteGround ES, OVH ES usw.) oder FR/DE/NL: Vergleichen Sie das gleiche Evidenzraster, nicht nur die Nationalität.

Fordern Sie eine zweisprachige oder ggf. übersetzte DPA, ein dokumentiertes EU-Rechenzentrum für EU-Kundendaten, eine Benachrichtigung im Falle eines neuen Auftragsverarbeiters und eine dokumentierte Unterstützung bei der Ausübung von Rechten (esercizio diritti / ejercicio de derechos) an.

Due Diligence: über Dokumente hinaus

Fragen Sie auch, wer auf Sicherheitsfragebögen antwortet, wie lange es durchschnittlich dauert, Beweise vorzulegen, und ob der Gastgeber Kundenaudits vor Ort oder aus der Ferne akzeptiert. Ein lokaler IT/ES-Akteur kann den Austausch auf Italienisch oder Spanisch erleichtern; Eine europaweite Cloud kann ausreichend sein, wenn die Dokumentation vollständig und aktuell ist. Vergleichen Sie die beiden im gleichen Raster – nicht nur aufgrund der geografischen Nähe. Im Falle eines Projekts, das SecNumCloud oder einer strengen Anti-Extraterritorialitätsrichtlinie unterliegt, ist die niederländische Lokalisierung ein Baustein – nicht die vollständige Lösung. Querverweis auf Schrems II, wenn an Strömen oder Unterauftragnehmern Drittländer beteiligt sind.

Der Gipfel: Konformität ohne Dokumente, die nicht vorhanden sind

Entscheide dich und gehe ohne blinden Fleck voran

Erstellen Sie vor der Auswahlliste ein identisches Nachweisraster für alle Kandidaten und unterzeichnen Sie die Datenschutzerklärung vor jeder Produktion mit personenbezogenen Daten. Aktualisieren Sie das IT/ES-Register mit dem Host und dem genauen Zweck und lesen Sie den ISO-Bereich, falls beansprucht. Vergleichen Sie über den Vergleicher und lesen Sie noch einmal Transfers non-EU, wenn die Kette Drittländer umfasst – der dokumentarische Nachweis hat Vorrang vor der Flagge des Rechenzentrums. Bewahren Sie die ausgefüllten Lieferantenfragebögen auf: Sie dienen als Muster für künftige iberische oder transalpine Ausschreibungen.

Häufig gestellte Fragen

Reicht die DSGVO in Italien und Spanien aus?

Ja, auf europäischer Basis, aber die Garante und die AEPD erfordern eine solide Dokumentation über das Compliance-Logo hinaus – Register, DPA, Subunternehmer und Standort, der für Audits verwendet werden kann.

Welchen Beweis sollten Sie vom Gastgeber verlangen?

Unterzeichnete DPA, Liste der Subunternehmer, Standort der Rechenzentren, Sicherheitsmaßnahmen, Verfahren bei Verstößen, Unterstützung bei Rechten und ISO-Zertifikate mit genauem Umfang, falls beansprucht.

Benötige ich einen lokalen IT/ES-Host?

Nein, wenn die EU-Garantien ausreichend sind; Manchmal erleichtert ein lokaler Akteur die vertraglichen Vereinbarungen, die Sprache und die Unterstützung durch nationale Behörden.

Krankenunterkünfte oder öffentlicher Sektor?

Es gelten zusätzliche Rahmenbedingungen – verwechseln Sie traditionelles Webhosting nicht mit AGID-Anforderungen oder dem spanischen Äquivalent für den öffentlichen Sektor.


Fordern Sie die cinco documentos vor dem Go-Live an – nicht erst nach der Beschwerde bei der Behörde. Halten Sie den Austausch mit der Garante oder der AEPD aufrecht, wenn Sie bereits Kontrollen hatten: Diese weisen häufig auf die tatsächlich angeforderten Teile hin, die über die „DSGVO-konforme“ Vermarktung hinausgehen. Eine vollständige Akte beschleunigt außerdem die Beantwortung von Due-Diligence-Prüfungen an italienische oder spanische Firmenkunden. Halten Sie eine Kopie der DPAs und Subunternehmerlisten in einem gemeinsamen Legal-Infra-Ordner auf dem neuesten Stand – nicht verstreut in E-Mail-Threads.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →