Was Self-Hosting für die DSGVO leistet
Self-Hosting gibt Ihnen die Kontrolle darüber, wo personenbezogene Daten physisch liegen und wer darauf zugreifen kann – Verschlüsselungsschlüssel, Aufbewahrungsregeln, Zugriffsrichtlinien und Audit-Trails legen Sie selbst fest. Für ein Team, dem Datenresidenz und möglichst wenige Dritte wichtig sind, ist das tatsächlich nützlich – und wenn Sie noch eine Plattform auswählen, vergleicht unsere Übersicht der Open-Source-Tools für Marketing-Automation Optionen, die Kundendaten auf Ihrer Infrastruktur halten. Aber Kontrolle ist das Mittel, nicht das Ziel: Die DSGVO beurteilt, was Sie mit den Daten tun, nicht, wo der Server steht.
Der Mythos: Self-Hosting gleich Konformität
Das stimmt nicht. Wenn Sie entscheiden, warum und wie Kundendaten verarbeitet werden, sind Sie der Verantwortliche und tragen die Hauptverantwortung, ob Sie selbst hosten oder SaaS nutzen. Die Server in Ihre VPC zu verlegen ändert Datenresidenz und Angriffsfläche; es nimmt Ihnen keine einzige Pflicht ab. Das ist der wichtigste Punkt, den Sie richtig verstehen müssen, und der, bei dem am häufigsten übertrieben wird.
Datenresidenz ist keine Speicherpflicht
Ein verbreitetes Missverständnis: dass die DSGVO verlangt, personenbezogene Daten in der EU zu halten. Das tut sie nicht. Kapitel V der DSGVO beschränkt Übermittlungen von Daten außerhalb des EWR, sofern kein Angemessenheitsbeschluss oder keine geeigneten Garantien vorliegen – eine Regel über Übermittlungen, keine Pflicht, alles lokal zu speichern. Mit Self-Hosting wählen Sie die Rechtsordnung Ihrer Daten, was Übermittlungen vereinfachen kann, aber die Pflicht betrifft, wie Sie Daten übermitteln, nicht nur, wo Sie sie aufbewahren. Was der Betrieb erfordert – der Stack, das Datenmodell, das Deployment –, steht auf unserer Seite zur Self-Hosting-Architektur.
Auch Ihre Logs sind personenbezogene Daten
Ein unterschätzter Punkt: Die Einwilligungsnachweise und Audit-Logs, mit denen Sie Konformität belegen, enthalten selbst personenbezogene Daten. Sie brauchen eine Rechtsgrundlage, Minimierung, Sicherheit und eine Aufbewahrungsfrist wie alle anderen Daten. Integrierte Werkzeuge für Einwilligungs-Tracking, Sperrlisten und Audit-Logs unterstützen die Konformität – sie machen die Pflichten im Alltag umsetzbar. Sie ersetzen weder die juristische Arbeit noch einen Datenschutzbeauftragten oder eine Rechtsberatung.