Sobald auf Ihrer Website ein Kontaktformular läuft, ein Shop Bestellungen entgegennimmt oder auch nur Server-Logs geschrieben werden, verarbeitet Ihr Hoster personenbezogene Daten in Ihrem Auftrag. Damit sind Sie als Auftraggeber in der Verantwortung – und sollten Ihrem Hosting-Anbieter ein paar konkrete Fragen stellen. Hier sind die Prüfpunkte, auf die es tatsächlich ankommt.
1. Der Auftragsverarbeitungsvertrag (AV-Vertrag)
Ohne Vertrag nach Art. 28 DSGVO ist die Zusammenarbeit mit einem Hoster schlicht nicht zulässig. Ein seriöser Anbieter stellt den AV-Vertrag unaufgefordert bereit – inklusive der Anlagen, die beschreiben, welche Daten wo und wie verarbeitet werden. Prüfen Sie besonders die Liste der Subunternehmer: Wer steht tatsächlich hinter der Infrastruktur, und in welchem Land sitzen diese Unternehmen?
2. Serverstandort und Drittlandtransfer
Daten in Deutschland zu verarbeiten ist keine Pflicht – aber es macht vieles einfacher. Sobald Anbieter außerhalb der EU beteiligt sind, brauchen Sie zusätzliche Garantien und müssen Rechtsentwicklungen im Blick behalten, die sich Ihrer Kontrolle entziehen. Unsere Infrastruktur läuft vollständig in deutschen, ISO/IEC-27001-zertifizierten Rechenzentren – das verkürzt jede Datenschutz-Diskussion erheblich, auch die mit den Compliance-Abteilungen Ihrer eigenen Kunden.
3. Technische und organisatorische Maßnahmen (TOM)
Die DSGVO verlangt „geeignete technische und organisatorische Maßnahmen" – und Ihr Hoster muss sie dokumentieren können. Dazu gehören Zutrittskontrollen im Rechenzentrum, Verschlüsselung der Übertragungswege, Zugriffsbeschränkungen und Protokollierung, getestete Backups und definierte Prozesse für Störungen. Fragen Sie nach der TOM-Dokumentation: Wer sie nicht liefern kann, hat sie meist auch nicht.
4. Löschkonzept und Datenrückgabe
Was passiert mit Ihren Daten bei Vertragsende? Ein sauberer Anbieter regelt Herausgabe und anschließende Löschung inklusive der Backups – mit Fristen, nicht mit vagen Zusagen.
5. Die oft vergessenen Nebenschauplätze
- E-Mail-Postfächer: Auch sie enthalten personenbezogene Daten und gehören in das AV-Verhältnis.
- Server-Logs: IP-Adressen sind personenbezogen – Aufbewahrungsdauer und Zweck gehören in Ihre Datenschutzerklärung.
- Externe Dienste der Website: Schriften, CDNs und Analytics laden oft Daten in Drittländer – das ist Ihre Baustelle, nicht die des Hosters, aber ein guter Hoster weist Sie darauf hin.
- Admin-Zugänge: Wer bei Ihnen und beim Dienstleister hat Zugriff, und gibt es Zwei-Faktor-Authentifizierung?
Datenschutz ist bei uns kein Verkaufsargument-Feigenblatt, sondern Betriebsalltag: AV-Vertrag, TOM-Dokumentation und Standortnachweise liegen für unsere Kunden bereit – auch für die Lieferantenprüfung durch deren Enterprise-Kunden. Wenn Sie Ihre aktuelle Hosting-Situation datenschutzrechtlich einordnen wollen: Wir schauen gemeinsam drauf. (Rechtsberatung ersetzen wir nicht – aber wir liefern Ihnen und Ihrem Datenschutzbeauftragten alle Fakten, die er braucht.)