Eine praxisnahe Checkliste zur DSGVO-Bewertung von App-Hosting: Rechtsraum, Unterauftragsverarbeiter, Aufbewahrung, Backups und Ausstieg.
Aktualisiert am 24. September 2026
„DSGVO-konform“ ist kein Kontrollkästchen, das dir eine Hosting-Plattform aushändigen kann. Es ist eine Reihe konkreter, überprüfbarer Tatsachen darüber, wer deine Daten verarbeitet, wo, welchem Recht unterliegend und was passiert, wenn etwas schiefläuft. Das gilt für jeden Teil einer App, auch für ein statisches Frontend im Cache eines CDN: Eine gecachte HTML-Seite kann weiterhin personenbezogene Daten enthalten (etwa den Namen einer angemeldeten Person, der in einer vorgerenderten Seite erscheint), daher ist „es sind nur statische Dateien“ kein automatischer Freifahrtschein. Dies ist die Checkliste, die du auf jede Plattform anwenden solltest, nicht eine Seite, die behauptet, die Antwort sei immer derselbe Anbieter.
Frage nach dem eingetragenen Sitz und dem anwendbaren Recht des Unternehmens, nicht nur nach dem Regionsnamen in einer Auswahlliste. Ein US-Unternehmen, das Daten in einem EU-Rechenzentrum verarbeitet, unterliegt weiterhin US-Recht, das sein Mutterunternehmen erreicht, einschließlich dem CLOUD Act; ein in der EU eingetragenes Unternehmen ohne ausländische Muttergesellschaft beseitigt diesen Weg vollständig. Sarpius veröffentlicht auf seiner Seite zur Datenresidenz seine Handelskammernummer und seinen Sitz (KVK 73239038, Apeldoorn, Netherlands) sowie die Tatsache, dass es die betriebene Hardware selbst besitzt, statt Kapazität in der Region eines Hyperscalers zu mieten.
Prüfe, ob „EU-Region“ den gesamten Stack oder nur einen Dienst abdeckt: Liegt die Datenbank in derselben Region wie die App? Gilt das auch für den Objektspeicher? Und für die Edge-/CDN-Schicht, die ein statisches Frontend cached? Eine Plattform, die statische Assets über ein CDN eines Drittanbieters bereitstellt (bei Sarpius standardmäßig Cloudflare), bringt diesen CDN-Betreiber auch für Inhalte, die nie eine Datenbank berühren, als Unterauftragsverarbeiter ins Spiel. Genau deshalb ist die Liste der Unterauftragsverarbeiter wichtig. Gibt es eine erklärte Richtlinie dazu, wo künftig Regionen hinzukommen? Bei einer Plattform, die auf ihrer eigenen Dokumentationsseite dazu vage bleibt, musst du immer wieder nachprüfen.
Eine kurze, namentliche Liste ist besser als der vage Satz „wir verwenden branchenübliche Anbieter“. Frage, was jeder Unterauftragsverarbeiter tut, wo er ansässig ist und ob er ersetzbar ist. Achte besonders auf Analyse- und Fehlerverfolgungs-Tools: Viele Plattformen leiten diese stillschweigend an einen US-Anbieter weiter. Wenn du deinen eigenen Observability-Stack selbst hostest, fällt er vollständig aus der Liste heraus. Das ist für einen Datenschutzbeauftragten eine kleinere Angriffsfläche zur Prüfung, nicht nur ein kürzeres Dokument. Sarpius nennt genau zwei: Cloudflare Inc. (DNS/CDN/DDoS, globales Netzwerk) und Mollie B.V. (Zahlungen, Niederlande), und erklärt, dass sein Error Tracking (Sentry) und seine Analyse (Matomo) selbst gehostet werden, statt an Dritte gesendet zu werden. Ist Cloudflare als Unterauftragsverarbeiter für eine bestimmte Domain ein zwingender Ausschlussgrund, gibt es einen echten Weg, nach dem du fragen kannst, nicht bloß ein Kontrollkästchen: Sarpius hat eine kostenpflichtige „Privacy route“ pro Domain, die Cloudflare für genau diese Domain aus dem Anfragepfad entfernt, zu einem Aufpreis von EUR 4.99/month zusätzlich zur Gebühr von EUR 1.99/month für eine benutzerdefinierte Domain. Bei Aktivierung zeigt das DNS der Domain direkt auf die eigene Edge von Sarpius statt auf Cloudflare; Cloudflares CDN, WAF und DDoS-Schutz schützen den Traffic dieser Domain dann nicht mehr. Es ist ein echter Tausch von Cloudflares Schutz gegen dessen Abwesenheit aus dem Datenpfad.
Es lohnt sich, den Wortlaut genau zu lesen. Einige DPAs erklären, dass sie nur „für Kunden der Enterprise- und Pro-Tarife“ gelten; Vercel ist ein Beispiel. Ein Projekt im kostenlosen Tarif, das personenbezogene Daten verarbeitet und nicht vom DPA abgedeckt ist, hat keine vertragliche DSGVO-Grundlage. Frage: Gilt der DPA für jeden Tarif, bereits ab kostenlos?
Suche nach konkreten Zahlen: Wie lange werden Daten nach Schließung eines Kontos aufbewahrt und wie lange Sicherheits- und Zugriffsprotokolle? Vage Antworten („nach Bedarf“) sind ein Warnsignal; eine genannte Dauer mit klar bezeichneten Ausnahmen (gesetzliche oder steuerliche Aufbewahrung) entspricht einer echten Richtlinie. Sarpius: aktive Konten so lange wie nötig, geschlossene Konten mindestens 6 Monate und danach löschbar, ausgenommen gesetzliche/steuerliche Aufbewahrung, Sicherheitsprotokolle bis zu 12 Monate.
Frage ausdrücklich, ob die Plattform Werbe-Cookies von Drittanbietern einsetzt, Daten verkauft oder vermietet oder Profiling-/Datenbroker-Dienste als Unterauftragsverarbeiter nutzt: Eine Plattform sollte dies in einem Satz beantworten, nicht in einem Absatz voller Einschränkungen. Sarpius erklärt, dass es personenbezogene Daten weder verkauft, vermietet noch handelt, keine Analyse- oder Werbe-Cookies von Drittanbietern nutzt und nur Erstanbieter-Cookies für Authentifizierung, Sicherheit und Sprache setzt.
Bei diesem Punkt beschönigen die meisten Plattformen. „Wir erstellen Backups“ bedeutet üblicherweise interne, vom Betreiber ausgeführte Backups für die eigene Notfallwiederherstellung der Plattform, nicht einen Wiederherstellungspunkt, den ein Kunde steuert. Frage: Kannst du eine Wiederherstellung selbst starten? Gibt es Point-in-Time Recovery? Was ist je Ressourcentyp abgedeckt? Eine Plattform, die hier eine Lücke ehrlich benennt, ist nützlicher als eine, die Deckung andeutet, die sie noch nicht gebaut hat. Sarpius erklärt offen, dass Self-Service-Wiederherstellung und Point-in-Time Recovery noch nicht existieren, eine Wiederherstellung heute über den Support erfolgt und dies genau das ist, was die Plattform gerade entwickelt, keine irgendwann geplante Sache.
Der praktische Test: Liegt der Quellcode in deinem eigenen Git-Repository, unter deinem eigenen Account, bei einem Host deiner Wahl? Nutzen die Datenbanken eine Standard-Engine (Postgres, MySQL/MariaDB), die mit jedem Standardclient erreichbar ist, sodass ein pg_dump einfach funktioniert? Ist der Objektspeicher S3-kompatibel, mit einem bestehenden S3-Client und deinen eigenen Schlüsseln erreichbar, ohne proprietäres Exportwerkzeug, einschließlich der gebauten Assets eines statischen Frontends, die in diesem selben Objektspeicher liegen? Wenn alle drei Antworten ja sind, können die Daten ohne Mitwirkung des Anbieters gehen.
Über den Zugriff auf einzelne Tools hinaus: Gibt dir die Plattform ein automatisiertes, vollständiges Archiv von allem, was sie hält? Bei Sarpius kann der Eigentümer direkt aus dem Project-Workspace hinter einem Konsolen-Login sowie deinem Zwei-Faktor-Code, wenn 2FA aktiviert ist, ein vollständiges Project-Migrationspaket herunterladen. Das Paket enthält pro Component den gebauten Frontend-/statischen Output und die laufenden Containerdateien (einschließlich hochgeladener Medien und Anwendungszustand); einen SQL-Dump pro Datenbank; Bucket-Objekte und Bucket-Manifeste; eine Datei manifest.json, die die URL des Git-Repositorys und den exakten Commit-SHA pro Component festhält, eine sha256-Prüfsumme pro Datei sowie eine ausdrückliche Liste aller nicht enthaltenen Elemente mit ihrem Grund (etwa ein nicht erreichbarer Container oder ein übergroßer Bucket); sowie entschlüsselte Umgebungsvariablen, die erst beim Download als secrets.env hinzugefügt werden und niemals im ruhenden Paketartefakt im Speicher abgelegt werden. Die Download-Berechtigung läuft über ein kurzlebiges, einmal verwendbares Token, gültig für 5 Minuten und auf eine Konsolensitzung hinter 2FA beschränkt. Pakete bleiben 24 Stunden lang herunterladbar und können einmal innerhalb von 24 Stunden angefordert werden.
Nein. Die Konformität hängt vom Verarbeitungsvertrag, den Unterauftragsverarbeitern, der Aufbewahrung und deiner eigenen Datennutzung ab, nicht nur vom Serverstandort. Ein US-Unternehmen kann in einer EU-Region hosten und für die von ihm kontrollierten Daten dennoch unter US-Recht erreichbar sein.
Ein Dritter, den eine Plattform zur Unterstützung bei der Datenverarbeitung nutzt, zum Beispiel ein CDN oder Zahlungsdienstleister. Eine kurze, namentliche Liste ist ein stärkerer Beleg als eine allgemeine Compliance-Erklärung.
Das hängt vom Anbieter ab. Prüfe den Geltungsbereich im Wortlaut des DPA selbst; einige schließen kostenlose/Hobby-Stufen ausdrücklich aus.
Ob der Kunde eine Wiederherstellung starten kann, ob Point-in-Time Recovery besteht und was je Ressourcentyp abgedeckt ist. Ein Anbieter, der eine Lücke offen benennt, ist sicherer als einer, der mehr andeutet, als er gebaut hat.
Ja: Sie nimmt diese Tools aus der Liste der Unterauftragsverarbeiter und aus der Frage eines Drittlandtransfers heraus, statt zu begründen, warum das Senden dieser Daten an einen US-Anbieter nach den EU-Übermittlungsregeln zulässig sei.
Sarpius bietet zwei Ausstiegsebenen. Erstens den direkten Zugang: Dein Git-Repository bleibt bei deinem eigenen Git-Host, Datenbanken sind Standard-PostgreSQL, Redis und MariaDB und mit Standardclients zugänglich, und der Objektspeicher ist mit deinen eigenen Zugangsdaten S3-kompatibel. Zweitens ein automatisiertes Project-Migrationspaket, das du aus dem Project-Workspace hinter einem Konsolen-Login sowie deinem Zwei-Faktor-Code herunterlädst, wenn 2FA aktiviert ist. Es verpackt Containerdateien, statische Build-Outputs, SQL-Dumps der Datenbanken, Bucket-Objekte und ein Manifest mit Git-Commit-SHAs und sha256-Prüfsummen pro Datei. Entschlüsselte Umgebungsvariablen werden beim Download über ein einmal verwendbares Token für 5 Minuten als secrets.env bereitgestellt und niemals im gespeicherten Archiv abgelegt. Pakete werden 24 Stunden aufbewahrt und können einmal innerhalb von 24 Stunden angefordert werden.
Sarpius veröffentlicht seinen Rechtssitz, seine zwei namentlich genannten Unterauftragsverarbeiter, seine Aufbewahrungsfristen und seinen DPA auf einer Seite und sagt ausdrücklich, dass es heute von einem einzelnen Standort in den Niederlanden aus betrieben wird und Self-Service-Datenbankwiederherstellung noch nicht verfügbar ist. Wende die obige Checkliste auf jeden Anbieter an, auch auf diesen, statt ein Siegel ungeprüft zu übernehmen.