Ein Scale-up-Gastgeber in Barcelona bei einem europäischen Anbieter. Der italienische Datenschutzbeauftragte des Konzerns fordert den Unterliefervertrag, die Datencenter-Sedierung und die Unterauftragsverarbeiterliste an – vergeblich, wenn der Dienstleister nur eine „DSGVO-konforme“ Seite liefert.
Italien und Spanien wenden die gleiche DSGVO mit aktiven Behörden an (Garante Privacy, AEPD). Die erwarteten Beweise gehen über den Slogan hinaus: vertragliche Dokumentation und technische Abbildung. Ein paneuropäischer Gastgeber kann ausreichend sein; Ein lokaler Anbieter kann den Austausch erleichtern – in beiden Fällen hat die Qualität der Anhänge Vorrang vor dem auf der kommerziellen Folie angezeigten Ländercode des Rechenzentrums.
Fünf mindestens erforderliche Dokumente
| Dokument | Erwarteter Inhalt | Audit-Nutzung |
|---|---|---|
| DPA / AVV / Encargo-Vertrag | Zweck, Dauer, Maßnahmen, Subunternehmer | Kunst. 28 DSGVO |
| Registrierung / Aktivitätsregistrierung | Mit Absicht zitierter Gastgeber | Verantwortung |
| DC-Standort | Italien, Spanien, EU – nach Dienst | Überweisungen |
| Subunternehmer auflisten | Namen, Länder, Rolle | Kette |
| Zertifikate | ISO usw. mit Umfang | Due Diligence |
Besonderheiten Italien vs. Spanien (Gastgeberansicht)
Italien: hohe Sensibilität in Bezug auf Cookies und Marketing (linee guida Garante), DSB häufig bei KMU außerhalb der EU-Grenzwerte, Verträge oft auf Italienisch für lokale Märkte erforderlich.
Spanien: AEPD aktiv in Bezug auf Übertragungen und Rechte, Achtung LSSI für elektronische Kommunikation (getrennt von der DSGVO, aber mit der gehosteten Website verknüpft), Delegado de Protection de Data, wenn Schwellenwerte erreicht werden.
In beiden Fällen sind Sprache und Support genauso wichtig wie die Antwortzeit des Servers.
Lokale vs. paneuropäische Gastgeber
IT/ES-Akteure in den Clouds Verzeichnis (Aruba, SiteGround ES, OVH ES usw.) oder FR/DE/NL: Vergleichen Sie das gleiche Evidenzraster, nicht nur die Nationalität.
Fordern Sie eine zweisprachige oder ggf. übersetzte DPA, ein dokumentiertes EU-Rechenzentrum für EU-Kundendaten, eine Benachrichtigung im Falle eines neuen Auftragsverarbeiters und eine dokumentierte Unterstützung bei der Ausübung von Rechten (esercizio diritti / ejercicio de derechos) an.
Due Diligence: über Dokumente hinaus
Fragen Sie auch, wer auf Sicherheitsfragebögen antwortet, wie lange es durchschnittlich dauert, Beweise vorzulegen, und ob der Gastgeber Kundenaudits vor Ort oder aus der Ferne akzeptiert. Ein lokaler IT/ES-Akteur kann den Austausch auf Italienisch oder Spanisch erleichtern; Eine europaweite Cloud kann ausreichend sein, wenn die Dokumentation vollständig und aktuell ist. Vergleichen Sie die beiden im gleichen Raster – nicht nur aufgrund der geografischen Nähe. Im Falle eines Projekts, das SecNumCloud oder einer strengen Anti-Extraterritorialitätsrichtlinie unterliegt, ist die niederländische Lokalisierung ein Baustein – nicht die vollständige Lösung. Querverweis auf Schrems II, wenn an Strömen oder Unterauftragnehmern Drittländer beteiligt sind.
Der Gipfel: Konformität ohne Dokumente, die nicht vorhanden sind
Entscheide dich und gehe ohne blinden Fleck voran
Erstellen Sie vor der Auswahlliste ein identisches Nachweisraster für alle Kandidaten und unterzeichnen Sie die Datenschutzerklärung vor jeder Produktion mit personenbezogenen Daten. Aktualisieren Sie das IT/ES-Register mit dem Host und dem genauen Zweck und lesen Sie den ISO-Bereich, falls beansprucht. Vergleichen Sie über den Vergleicher und lesen Sie noch einmal Transfers non-EU, wenn die Kette Drittländer umfasst – der dokumentarische Nachweis hat Vorrang vor der Flagge des Rechenzentrums. Bewahren Sie die ausgefüllten Lieferantenfragebögen auf: Sie dienen als Muster für künftige iberische oder transalpine Ausschreibungen.
Häufig gestellte Fragen
Reicht die DSGVO in Italien und Spanien aus?
Ja, auf europäischer Basis, aber die Garante und die AEPD erfordern eine solide Dokumentation über das Compliance-Logo hinaus – Register, DPA, Subunternehmer und Standort, der für Audits verwendet werden kann.
Welchen Beweis sollten Sie vom Gastgeber verlangen?
Unterzeichnete DPA, Liste der Subunternehmer, Standort der Rechenzentren, Sicherheitsmaßnahmen, Verfahren bei Verstößen, Unterstützung bei Rechten und ISO-Zertifikate mit genauem Umfang, falls beansprucht.
Benötige ich einen lokalen IT/ES-Host?
Nein, wenn die EU-Garantien ausreichend sind; Manchmal erleichtert ein lokaler Akteur die vertraglichen Vereinbarungen, die Sprache und die Unterstützung durch nationale Behörden.
Krankenunterkünfte oder öffentlicher Sektor?
Es gelten zusätzliche Rahmenbedingungen – verwechseln Sie traditionelles Webhosting nicht mit AGID-Anforderungen oder dem spanischen Äquivalent für den öffentlichen Sektor.
Fordern Sie die cinco documentos vor dem Go-Live an – nicht erst nach der Beschwerde bei der Behörde. Halten Sie den Austausch mit der Garante oder der AEPD aufrecht, wenn Sie bereits Kontrollen hatten: Diese weisen häufig auf die tatsächlich angeforderten Teile hin, die über die „DSGVO-konforme“ Vermarktung hinausgehen. Eine vollständige Akte beschleunigt außerdem die Beantwortung von Due-Diligence-Prüfungen an italienische oder spanische Firmenkunden. Halten Sie eine Kopie der DPAs und Subunternehmerlisten in einem gemeinsamen Legal-Infra-Ordner auf dem neuesten Stand – nicht verstreut in E-Mail-Threads.
