DSGVO-konformes Hosting für KMUs: So vermeiden Sie teure Bußgelder
Seit dem Inkrafttreten der Datenschutz-Grundverordnung im Mai 2018 sind Unternehmen jeder Größe verpflichtet, personenbezogene Daten nach klar definierten Regeln zu verarbeiten und zu speichern. Für kleine und mittelständische Unternehmen stellt dies eine besondere Herausforderung dar: Während Konzerne eigene Datenschutzabteilungen unterhalten, müssen KMUs dieselben gesetzlichen Anforderungen oft mit deutlich begrenzteren Ressourcen erfüllen. Ein zentraler, jedoch häufig vernachlässigter Bereich ist dabei die Hosting-Infrastruktur.
Warum die Wahl des Hosters rechtlich relevant ist
Der Serverstandort ist kein rein technisches Detail – er hat unmittelbare rechtliche Konsequenzen. Werden personenbezogene Daten auf Servern außerhalb der Europäischen Union gespeichert oder verarbeitet, gelten besondere Übermittlungsvoraussetzungen. Insbesondere Hosting-Anbieter mit Serverstandorten in den USA stehen seit dem Wegfall des Privacy Shield-Abkommens unter erhöhter datenschutzrechtlicher Beobachtung.
Für KMUs empfiehlt sich daher grundsätzlich die Wahl eines Hosters, dessen Rechenzentren sich ausschließlich innerhalb der EU befinden. Anbieter mit deutschen oder österreichischen Serverstandorten bieten dabei den Vorteil, dass zusätzlich zum europäischen Datenschutzrecht auch nationales Recht greift, das vielfach als besonders streng gilt.
Bei der Auswahl sollten folgende Fragen gestellt werden:
- Wo befinden sich die physischen Rechenzentren?
- Werden Daten zu Wartungs- oder Supportzwecken in Drittstaaten übertragen?
- Welche Subunternehmer setzt der Anbieter ein, und wo sind diese ansässig?
Der Auftragsverarbeitungsvertrag: Pflicht, keine Option
Wer personenbezogene Daten seiner Kunden oder Mitarbeiter auf externen Servern speichert, ist nach Art. 28 DSGVO verpflichtet, mit dem Hosting-Anbieter einen sogenannten Auftragsverarbeitungsvertrag (AVV) abzuschließen. Dieser Vertrag regelt verbindlich, in welchem Umfang und zu welchem Zweck der Dienstleister Daten verarbeiten darf.
Ein häufiger Fehler in der Praxis: Unternehmen nutzen seit Jahren denselben Hoster, ohne je einen AVV abgeschlossen zu haben. Dabei drohen bei einer Prüfung durch die zuständige Datenschutzbehörde empfindliche Bußgelder – unabhängig davon, ob es tatsächlich zu einem Datenschutzvorfall gekommen ist.
Seriöse Hosting-Anbieter stellen den AVV in der Regel als standardisiertes Dokument zur Verfügung. Achten Sie darauf, dass dieser folgende Punkte enthält:
- Gegenstand und Dauer der Verarbeitung
- Art und Zweck der Verarbeitung sowie die Kategorien betroffener Personen
- Pflichten und Rechte des Verantwortlichen
- Technische und organisatorische Maßnahmen zum Datenschutz (TOMs)
- Regelungen zur Unterauftragsvergabe
Technische und organisatorische Maßnahmen (TOMs) im Hosting-Kontext
Die DSGVO verlangt nicht nur rechtliche Vereinbarungen, sondern auch den Nachweis konkreter technischer Schutzmaßnahmen. Im Hosting-Bereich sind dies unter anderem:
Verschlüsselung: Alle Verbindungen zu und von Ihrem Server sollten durch aktuelle TLS-Protokolle gesichert sein. Darüber hinaus empfiehlt sich die Verschlüsselung ruhender Daten (Encryption at Rest), insbesondere wenn sensible Kundendaten gespeichert werden.
Zugriffskontrolle: Wer darf auf welche Daten zugreifen? Hosting-Umgebungen sollten so konfiguriert sein, dass nur autorisierte Personen Zugang zu produktiven Systemen erhalten. Mehrstufige Authentifizierung (MFA) ist heute als Mindeststandard anzusehen.
Protokollierung und Monitoring: Zugriffe auf sensible Daten sollten lückenlos protokolliert werden. Im Falle eines Sicherheitsvorfalls sind diese Logs essenziell, um den Vorfall zu rekonstruieren und der gesetzlichen Meldepflicht innerhalb von 72 Stunden nachzukommen.
Regelmäßige Backups: Die DSGVO fordert die Verfügbarkeit personenbezogener Daten. Ein durchdachtes Backup-Konzept mit definierten Wiederherstellungszeiten (RTO) und Wiederherstellungspunkten (RPO) ist daher nicht nur technisch sinnvoll, sondern rechtlich geboten.
Datenschutz-Folgenabschätzung: Wann wird sie notwendig?
Für bestimmte Arten der Datenverarbeitung schreibt die DSGVO eine Datenschutz-Folgenabschätzung (DSFA) vor. Im Hosting-Kontext ist dies vor allem dann relevant, wenn besonders sensible Datenkategorien – etwa Gesundheitsdaten, biometrische Daten oder Informationen über das Nutzerverhalten in großem Maßstab – verarbeitet werden.
KMUs sollten gemeinsam mit ihrem Datenschutzbeauftragten oder einem spezialisierten Rechtsanwalt prüfen, ob ihre Hosting-Umgebung eine solche Bewertung erforderlich macht. Eine unterlassene DSFA kann im Prüfungsfall als schwerwiegender Verstoß gewertet werden.
Die häufigsten Fehler – und wie man sie vermeidet
In der Praxis begegnen uns bei der Beratung von Unternehmen immer wieder dieselben Versäumnisse:
-
Kein gültiger AVV vorhanden: Wie bereits erwähnt, ist dieser Vertrag gesetzlich vorgeschrieben. Prüfen Sie noch heute, ob Sie einen aktuellen AVV mit Ihrem Hosting-Anbieter abgeschlossen haben.
-
Serverstandort unbekannt: Viele Unternehmen wissen nicht, wo ihre Daten tatsächlich liegen. Holen Sie diese Information aktiv ein.
-
Veraltete Software und fehlende Patches: Sicherheitslücken in veralteten CMS-Systemen oder Plugins sind eine der häufigsten Einfallstore für Datenpannen. Regelmäßige Updates sind Pflicht.
-
Fehlende Dokumentation: Die DSGVO basiert auf dem Prinzip der Rechenschaftspflicht. Wer nicht dokumentiert, was er tut, kann im Zweifel nicht nachweisen, dass er die Anforderungen erfüllt.
-
Zu schwache Passwörter und fehlende MFA: Einfache Zugangsdaten für Hosting-Panels oder Datenbanken sind ein vermeidbares Risiko.
Fazit: DSGVO-Compliance ist kein einmaliges Projekt
Datenschutz im Hosting ist kein Thema, das man einmal abarbeitet und dann ad acta legt. Gesetzliche Anforderungen entwickeln sich weiter, neue Technologien entstehen, und die eigene Infrastruktur wächst mit dem Unternehmen. Wer DSGVO-Compliance als fortlaufenden Prozess versteht und die richtigen technischen sowie vertraglichen Grundlagen legt, schützt nicht nur sich selbst vor Bußgeldern – er stärkt auch das Vertrauen seiner Kunden.
Bei der Wahl eines geeigneten Hosting-Partners sollten KMUs daher nicht allein auf Preis und Leistung achten, sondern explizit nach den datenschutzrechtlichen Rahmenbedingungen fragen. Ein transparenter Anbieter mit klaren Aussagen zu Serverstandorten, Subunternehmern und verfügbaren AVV-Vorlagen ist in diesem Kontext ein verlässlicher Partner – und kein bloßer Infrastrukturlieferant.