Comparativa independiente · sin rankings de pago
Inicio / Blog / Cumplimiento / Alemania: lo que añade el BDSG a la lectura de un contrato de alojamiento

Alemania: lo que añade el BDSG a la lectura de un contrato de alojamiento

La BDSG complementa el RGPD en Alemania con reglas sobre DPO, sanciones y ciertos procesamientos, útiles para leer un contrato de Hetzner, IONOS o Strato.

Redacción Hébergeurs.eu 6 min Actualizado 19 jul. 2026

Un editor de SaaS firma con un proveedor de alojamiento alemán asumiendo "GDPR + BDSG = casilla marcada". A continuación, el abogado pregunta si se necesita un Datenschutzbeauftragter (delegado de protección de datos) por parte del cliente, si las medidas técnicas y organizativas están adjuntas al contrato y cómo se distribuyen las multas en caso de una configuración incorrecta de una infraestructura en modo IaaS.

Alemania sigue siendo un bastión del hosting europeo: Hetzner, IONOS, Strato y muchos otros. La BDSG no es un segundo RGPD contradictorio: es la capa local que cambia la lectura contractual y el rigor documental esperado.

GDPR y BDSG: quién hace qué

Dos textos conviven sin sustituirse. El RGPD marca el marco europeo: subcontratación, transferencias, derechos individuales, responsabilidad. La BDSG proporciona detalles alemanes: obligación de DPO en determinados casos, normas sectoriales, competencias de las autoridades de los Länder. El contrato de alojamiento y la DPA ponen en práctica estos principios a diario.

TTDSG (cookies y telemetría) forma una capa separada pero relacionada si su sitio alojado realiza un seguimiento de los visitantes. No lo confunda con el marco de alojamiento puro, pero intégrelo en su registro general.

NivelPapel del hosting
RGPDMarco UE: subcontratación, transferencias, derechos, responsabilidad
BDSGDetalles DE: DPO obligatorio en determinados casos, normas sectoriales, competencias de las autoridades de los Länder
Contrato / DPAOperacionalización con el anfitrión
TTDSG (cookies/telemetría)Distinto pero vinculado si se sigue en el lado del sitio alojado

En el caso de un contrato de alojamiento clásico, la BDSG se interpreta principalmente a través de la obligación de DPO (artículo 38 del RGPD + § 38 de la BDSG), una documentación reforzada de las medidas de seguridad y la cooperación con las autoridades de los Länder, dependiendo de la ubicación de su organización.

Lea una DPA "hecha en Alemania"

Los anfitriones alemanes serios suelen ofrecer un AVV (Auftragsverarbeitungsvertrag) detallado, a veces más preciso que el de los jugadores fuera de Alemania. Verifique seis elementos antes de firmar.

Primero, el propósito y duración del procesamiento: lo que el anfitrión realmente hace por usted. Luego las medidas técnicas y organizativas en el apéndice: cifrado, control de acceso, copias de seguridad, registro. Luego la lista de subcontratistas (Unterauftragsverarbeiter) con posibilidad de oposición. La ubicación de los centros de datos (Alemania, a veces Finlandia). Los métodos de auditoría y asistencia a las solicitudes de los interesados. Finalmente la restitución o supresión de los datos al finalizar el contrato.

Compare el AVV con su registro de actividades de procesamiento y, si corresponde, con los requisitos de su DPO interno. Para Hetzner específicamente, consulte nuestro análisis de DPA Hetzner.

IaaS alemana: responsabilidades no delegables

En la nube o en un servidor dedicado, los límites de responsabilidad siguen siendo claros. Usted: refuerzo, parches, cifrado, copias de seguridad, registros, notificación de infracción a la autoridad competente (BfDI o Landesbehörde). El anfitrión: seguridad de la plataforma y del centro de datos, documentada en medidas técnicas y organizativas.

La BDSG no reduce su carga operativa: documenta mejor lo que esperan los tribunales alemanes en caso de una disputa. Un servidor mal configurado en Hetzner sigue siendo su responsabilidad como responsable del tratamiento o subcontratista, según sea el caso.

La cumbre: el centro de datos de Falkenstein no firma su AVV

Ésta es la ilusión de las citas de “100% conformidad con DSGVO”: el cumplimiento alemán está probado, no está localizado.

Decide y avanza sin puntos ciegos

Comience por verificar si su organización necesita designar un DPO del lado del cliente en función de los umbrales de BDSG. Luego firmar el AVV completo y archivar los anexos de medidas técnicas. Asigne a los subcontratistas alemanes del anfitrión y al suyo en el registro. Pruebe los procedimientos de eliminación y exportación antes de que un cliente o autoridad lo obligue a hacerlo. Por último, comparar los jugadores a través del directorio y la comparación según criterios contractuales, no sólo el precio del VPS.

Preguntas frecuentes

¿La BDSG reemplaza al RGPD?

No. Complementa el RGPD en la ley alemana con detalles sobre el DPO, sanciones y ciertos procesamientos locales. El alojamiento sigue regulado por el marco europeo; el BDSG añade una capa de lectura y documentación esperada en Alemania.

¿Un servidor alemán cumple automáticamente las normas?

No. El cumplimiento depende del DPA firmado, los subcontratistas en cadena, su configuración y su industria. El centro de datos en Alemania facilita la alineación jurisdiccional, pero no reemplaza el análisis contractual.

¿Qué cláusulas debes marcar en el contrato?

DPO del cliente si es necesario, medidas técnicas y organizativas adjuntas, asistencia con los derechos personales, notificación de violaciones, localización de datos y lista de subcontratistas. El AVV alemán a menudo los agrupa; lea el apéndice, no solo la página de tarifas.

¿La BDSG modifica las transferencias fuera de la UE?

No fundamentalmente: se aplica el capítulo V del RGPD. Por el contrario, la cultura documental alemana suele producir anexos más detallados, útiles para auditorías y evaluaciones del impacto de las transferencias.


Antes de firmar en Alemania, solicite el AVV completo, no solo la mención DSGVO en la página de precios.

Proveedores HDS y de cumplimiento

Filtra proveedores europeos por HDS, ISO y residencia de los datos.

Ver proveedores HDS
Blog

Lecturas relacionadas

Todos los artículos →
Cumplimiento

Auditar un host: solicite pruebas que pueda leer

ISO en la diapositiva, SOC2 “a pedido”, DPA genérico: una auditoría útil comienza con documentos fechados, con plazos determinados y comprensibles, no con una lista de verificación de marketing.