Zum Inhalt springen

DSGVO und Self-Hosting

Self-Hosting kann die DSGVO-Konformität unterstützen, weil personenbezogene Daten auf Infrastruktur bleiben, die Sie kontrollieren, und Sie den Speicherort wählen. Die DSGVO verlangt aber kein Self-Hosting, und Self-Hosting allein ist keine Konformität. Sie brauchen weiterhin eine Rechtsgrundlage, Einwilligungsnachweise, Datenminimierung, Aufbewahrungsfristen, Auftragsverarbeitungsverträge und einen Weg, Löschanfragen umzusetzen.

Aktualisiert am 7 Min. LesezeitVon fromHello

Das Wichtigste in Kürze

  1. Self-Hosting hilft bei Kontrolle und Datenresidenz; für sich genommen ist es keine DSGVO-Konformität.

  2. Die DSGVO verlangt keine Speicherung in der EU – Kapitel V beschränkt Übermittlungen in Drittländer, und das ist etwas anderes.

  3. Sie brauchen weiterhin Rechtsgrundlage, Einwilligungsnachweise, Datenminimierung, Aufbewahrungsfristen und AVV.

  4. Audit-Logs und Einwilligungsnachweise enthalten personenbezogene Daten und fallen damit ebenfalls unter die DSGVO.

Was Self-Hosting für die DSGVO leistet

Self-Hosting gibt Ihnen die Kontrolle darüber, wo personenbezogene Daten physisch liegen und wer darauf zugreifen kann – Verschlüsselungsschlüssel, Aufbewahrungsregeln, Zugriffsrichtlinien und Audit-Trails legen Sie selbst fest. Für ein Team, dem Datenresidenz und möglichst wenige Dritte wichtig sind, ist das tatsächlich nützlich – und wenn Sie noch eine Plattform auswählen, vergleicht unsere Übersicht der Open-Source-Tools für Marketing-Automation Optionen, die Kundendaten auf Ihrer Infrastruktur halten. Aber Kontrolle ist das Mittel, nicht das Ziel: Die DSGVO beurteilt, was Sie mit den Daten tun, nicht, wo der Server steht.

Der Mythos: Self-Hosting gleich Konformität

Das stimmt nicht. Wenn Sie entscheiden, warum und wie Kundendaten verarbeitet werden, sind Sie der Verantwortliche und tragen die Hauptverantwortung, ob Sie selbst hosten oder SaaS nutzen. Die Server in Ihre VPC zu verlegen ändert Datenresidenz und Angriffsfläche; es nimmt Ihnen keine einzige Pflicht ab. Das ist der wichtigste Punkt, den Sie richtig verstehen müssen, und der, bei dem am häufigsten übertrieben wird.

Was Self-Hosting nicht abnimmt: die Pflichten, die ein Verantwortlicher hat, egal wo die Daten liegen.

Datenresidenz ist keine Speicherpflicht

Ein verbreitetes Missverständnis: dass die DSGVO verlangt, personenbezogene Daten in der EU zu halten. Das tut sie nicht. Kapitel V der DSGVO beschränkt Übermittlungen von Daten außerhalb des EWR, sofern kein Angemessenheitsbeschluss oder keine geeigneten Garantien vorliegen – eine Regel über Übermittlungen, keine Pflicht, alles lokal zu speichern. Mit Self-Hosting wählen Sie die Rechtsordnung Ihrer Daten, was Übermittlungen vereinfachen kann, aber die Pflicht betrifft, wie Sie Daten übermitteln, nicht nur, wo Sie sie aufbewahren. Was der Betrieb erfordert – der Stack, das Datenmodell, das Deployment –, steht auf unserer Seite zur Self-Hosting-Architektur.

Auch Ihre Logs sind personenbezogene Daten

Ein unterschätzter Punkt: Die Einwilligungsnachweise und Audit-Logs, mit denen Sie Konformität belegen, enthalten selbst personenbezogene Daten. Sie brauchen eine Rechtsgrundlage, Minimierung, Sicherheit und eine Aufbewahrungsfrist wie alle anderen Daten. Integrierte Werkzeuge für Einwilligungs-Tracking, Sperrlisten und Audit-Logs unterstützen die Konformität – sie machen die Pflichten im Alltag umsetzbar. Sie ersetzen weder die juristische Arbeit noch einen Datenschutzbeauftragten oder eine Rechtsberatung.

FAQ

Häufige Fragen

  • Bin ich mit Self-Hosting DSGVO-konform?

    Nein. Self-Hosting steuert, wo Daten liegen und wer darauf zugreifen kann, und das hilft, aber Sie bleiben der Verantwortliche. Konformität hängt von Ihrer Praxis ab – Rechtsgrundlage, Einwilligung, Minimierung, Aufbewahrung, AVV –, nicht davon, wo die Server stehen.

  • Muss ich nach der DSGVO Daten in der EU speichern?

    Nein. Die DSGVO beschränkt Übermittlungen personenbezogener Daten außerhalb des EWR (Kapitel V), sofern kein Angemessenheitsbeschluss oder keine geeigneten Garantien vorliegen. Eine reine EU-Speicherung schreibt sie nicht vor. Datenresidenz kann Übermittlungen vereinfachen, ist aber selbst keine Vorschrift.

  • Was muss ich beim Self-Hosting trotzdem tun?

    Eine Rechtsgrundlage festlegen, Einwilligungen dokumentieren, Daten minimieren und die Aufbewahrung begrenzen, mit jedem Auftragsverarbeiter Verträge nach Artikel 28 schließen, Ihre Logs absichern und Rechte wie Auskunft und Löschung erfüllen können. Self-Hosting nimmt Ihnen nichts davon ab.

  • Zählen Einwilligungsnachweise und Audit-Logs als personenbezogene Daten?

    Ja. Die Nachweise, mit denen Sie Konformität belegen, enthalten personenbezogene Daten und brauchen deshalb eine eigene Rechtsgrundlage, Minimierung, Sicherheit und eine eigene Aufbewahrungsfrist.

fromHello ist Open-Source-Software für Marketing-Automation: Nachrichten, ausgelöst durch das, was Menschen tun.

fromHello Cloud ist im Early Access über die Warteliste verfügbar.

Early Access

fromHello Cloud

Niemand gründet, um klein zu bleiben.

Der Early Access für fromHello Cloud öffnet schrittweise. Das Onboarding ist persönlich: Wir helfen Ihnen bei der Einrichtung und beim Umzug Ihrer Kontakte.

Wir schreiben Ihnen, sobald Ihr Platz frei wird. Kein Spam.

Noch nicht so weit? Auf GitHub ansehen