Deutschland-Hosting im Anbietercheck: Welche Zusagen belastbar sind

Ein deutscher Serverstandort kann eine sinnvolle Vorgabe sein. Belastbar wird die Zusage erst, wenn Scope, Zugriffe, Unterauftragsverarbeiter und Sicherheitsnachweise getrennt geprüft werden.
TUTORize GmbH, Andreas Junga Oct 6, 2026 Lesezeit wird berechnet
Kurz zusammengefasst

Das Wichtigste in Kürze

  • Deutschland-Hosting beantwortet zunächst eine Orts- und Scopefrage; es ist kein pauschaler Nachweis für Datenschutz oder Informationssicherheit.
  • Der EDPB zeigt, dass Remote-Zugriff eines Drittland-Auftragsverarbeiters auf EU-gespeicherte Daten ein Drittlandtransfer sein kann.
  • Eine Drittland-Konzernmutter macht die Nutzung einer EU-Tochter im EDPB-Beispiel nicht automatisch zum Chapter-V-Transfer; tatsächliche Zugriffe und Offenlegungen bleiben entscheidend.
  • Beschaffer sollten Ortszusage, Zugriffskette und service-spezifische Sicherheits-/Betriebsnachweise als getrennte Prüffelder behandeln.

Im Angebot steht „Hosting in Deutschland“. Für viele Beschaffungen ist das ein Pluspunkt, manchmal sogar eine harte Vorgabe. Nur: Welche Aussage wurde damit eigentlich gemacht?

Stehen lediglich die primären Kundendaten in einem deutschen Rechenzentrum? Gilt die Ortszusage auch für Backups, Protokolle und Wiederherstellungssysteme? Von wo administriert der Anbieter den Dienst, und welche weiteren Unternehmen können auf Daten zugreifen?

Der Serverstandort ist eine echte Information. Für sich allein beantwortet er aber weder die gesamte Datenschutz- noch die Sicherheitsfrage. Ein belastbarer Anbietercheck trennt deshalb drei Ebenen: Ort und Scope der Verarbeitung, die tatsächliche Zugriffskette sowie Sicherheits- und Betriebsnachweise.

Der Standort beantwortet zuerst eine Ortsfrage

Die DSGVO formuliert für Auftragsverarbeitung andere Prüfaufgaben als eine Postleitzahl. Artikel 28 verlangt, dass ein Verantwortlicher nur Auftragsverarbeiter mit hinreichenden Garantien einsetzt. Weitere Auftragsverarbeiter dürfen nicht beliebig hinzukommen; bei einer allgemeinen Genehmigung muss der Verantwortliche über beabsichtigte Änderungen informiert werden und widersprechen können.

Artikel 44 regelt zusätzlich Übermittlungen personenbezogener Daten an Drittländer oder internationale Organisationen. Auch hier lautet die Frage nicht einfach „Deutschland: ja oder nein?“, sondern ob überhaupt eine Drittlandübermittlung vorliegt und welche Voraussetzungen für sie gelten.

Der EU Data Act behandelt Jurisdiktion wiederum als eigene Transparenzdimension. Anbieter von Datenverarbeitungsdiensten müssen unter Artikel 28 unter anderem veröffentlichen, welcher Jurisdiktion die für ihre einzelnen Dienste eingesetzte IKT-Infrastruktur unterliegt. Zusätzlich verlangt die Vorschrift eine allgemeine Beschreibung von Maßnahmen gegen bestimmte internationale staatliche Zugriffe auf in der Union gehaltene nicht-personenbezogene Daten.

Das macht den Standort nicht unwichtig. Es zeigt vielmehr, warum eine Beschaffung zuerst den Scope klären sollte: Welche Teile des Dienstes umfasst die Zusage „Deutschland-Hosting“ tatsächlich?

Ein Zugriff kann relevant sein, obwohl die Daten in Deutschland gespeichert bleiben

Der Europäische Datenschutzausschuss beschreibt in seinen Leitlinien 05/2021 einen Fall, der für Cloud- und SaaS-Prüfungen besonders nützlich ist. In Beispiel 11 greift ein Auftragsverarbeiter aus einem Drittland zu Supportzwecken aus der Ferne auf Daten zu, die in der EU gespeichert sind. Der EDPB bewertet diesen Remote-Zugriff als Drittlandtransfer nach Kapitel V.

Für den Anbietercheck folgt daraus eine praktische Konsequenz: Eine Rechenzentrumsadresse reicht nicht aus, um den Datenfluss zu verstehen. Beschaffer müssen wissen, welche Rechtsträger in welchen Ländern administrative oder Support-Zugriffe erhalten können und welche Rolle diese Akteure im Verarbeitungsvorgang haben.

Das gilt auch für Ausnahme- und Notfallprozesse. Ein Dienst kann im Normalbetrieb vollständig in Deutschland laufen und trotzdem einen Betriebsweg vorsehen, bei dem ein anderer Akteur außerhalb des EWR Zugriff erhält. Ob daraus im konkreten Fall eine Drittlandübermittlung wird, hängt vom tatsächlichen Datenfluss und den Rollen ab.

Der Konzernsitz ist kein Ersatz für die Datenflussanalyse

Die Gegenrichtung ist genauso wichtig. Aus einer ausländischen Konzernmutter folgt nicht automatisch, dass jede Verarbeitung einer europäischen Tochter bereits eine Drittlandübermittlung ist.

Genau das zeigt Beispiel 12 derselben EDPB-Leitlinien. Ein in der EU niedergelassener Auftragsverarbeiter ist Tochter eines Drittlandunternehmens, verarbeitet die Daten aber ausschließlich in der EU; außerhalb der EU hat niemand Zugriff. Die Übergabe an diese EU-Tochter ist nach der EDPB-Einordnung nicht allein wegen der Konzernstruktur ein Transfer nach Kapitel V.

Der EDPB blendet das Drittlandrisiko trotzdem nicht aus. Er weist auf mögliche behördliche Zugriffsersuchen nach extraterritorial wirkendem Recht hin und verlangt vom Verantwortlichen, vor Beauftragung zu prüfen, ob der Auftragsverarbeiter ausreichende Garantien bietet. Würde die EU-Tochter einem solchen Ersuchen tatsächlich nachkommen und Daten offenlegen, wäre diese Offenlegung als Transfer zu bewerten.

Das ist für die Beschaffung die sauberere Linie: Nicht Konzernetiketten entscheiden den konkreten Datenfluss. Entscheidend sind Rechtsträger, Rollen, Zugriffe, Weisungen und tatsächliche Offenlegungen. Die größere strategische Frage nach kontrollierbaren Abhängigkeiten behandelt der Beitrag zur digitalen Souveränität.

Sicherheit lässt sich nicht aus einer Postleitzahl ableiten

Auch für Informationssicherheit ist der Standort nur eine Dimension. Das BSI stellt für C5-Prüfberichte einen Auswertungsleitfaden bereit, der Kunden gerade nicht bei der Existenz eines Testats stoppen lässt. Sie sollen die Sicherheitsmaßnahmen des Cloud-Anbieters und die zugehörigen Prüfergebnisse systematisch bewerten, eigene Nutzerkontrollen einrichten und das Risiko der Cloud-Nutzung steuern.

Für den speziellen Mindeststandard der Bundesverwaltung zur Nutzung externer Cloud-Dienste hält das BSI außerdem ausdrücklich fest, dass ein C5-Testat allein nicht hinreichend ist. Diese Aussage ist auf diesen Behördenstandard begrenzt. Das Grundproblem ist trotzdem gut sichtbar: Ein Nachweis hat einen Scope, und der Kunde behält eigene Prüf- und Konfigurationsaufgaben.

Dasselbe gilt für andere Sicherheitsnachweise. Ein ISO-27001-Zertifikat kann wertvoll sein, beantwortet aber eine andere Frage als die Datenresidenz. Wie Zertifikat und Geltungsbereich gelesen werden sollten, erklärt der separate Beitrag zu ISO 27001 bei Softwareanbietern.

Ortszusage

Welche Daten, Systeme und Betriebsbestandteile liegen oder laufen tatsächlich in Deutschland? Sind Backup- und Wiederherstellungswege vom Scope erfasst?

Zugriffskette

Welche Rechtsträger, Unterauftragsverarbeiter sowie Admin- und Supportrollen können von welchen Ländern aus auf Daten zugreifen?

Sicherheits- und Betriebsnachweis

Welche Kontrollen, Prüfberichte und Kundenpflichten gelten für genau den eingekauften Dienst und seinen tatsächlichen Betriebsumfang?

Aus „Deutschland-Hosting“ muss eine prüfbare Anforderung werden

Ein Lastenheft oder eine Anbieterprüfung wird deutlich belastbarer, wenn das Label in konkrete Nachweise zerlegt wird. Dafür braucht es keinen universellen Fragenkatalog, wohl aber eindeutige Antworten auf den eigenen Einsatzfall.

Bei der Ortszusage sollte klar sein, welche Datenarten und technischen Bestandteile umfasst sind: Inhaltsdaten, Metadaten, Protokolle, Backups und Wiederherstellungssysteme können unterschiedliche Wege nehmen. Ebenso sollte der Anbieter erklären, ob die Zusage nur Speicherung oder auch Verarbeitung und Betrieb umfasst.

Für die Zugriffskette sind aktuelle Unterauftragsverarbeiter, deren Rollen und Standorte relevant. Dazu gehören administrative und Support-Zugriffe, vorgesehene Änderungen in der Leistungskette und die Mechanismen für tatsächlich erforderliche Drittlandtransfers.

Bei Security und Betrieb sollte der Nachweis zum konkreten Dienst passen. Zertifikate, Testate oder Prüfberichte sind wertvoll, wenn ihr Geltungsbereich die relevante Leistung umfasst. Zusätzlich muss klar bleiben, welche Kontrollen der Kunde selbst konfigurieren oder betreiben muss.

Und schließlich braucht die Standortzusage eine vertragliche Bedeutung. Eine Marketingseite, die heute „Deutschland“ nennt, ist etwas anderes als eine zugesagte Datenresidenz mit definiertem Scope, Informationspflichten bei Änderungen und nachvollziehbaren Ausnahmen.

Deutschland-Hosting ist stark, wenn die Ortszusage einen klaren Zweck hat

Es gibt gute Gründe, einen deutschen Standort zu verlangen: interne Governance, Kundenverträge, Risikovorgaben oder ein bewusst enges Betriebsmodell. Dann ist die Ortszusage ein starkes Auswahlkriterium.

Sie wird nur schwach, wenn aus ihr Aussagen abgeleitet werden, die sie gar nicht trägt. „Server in Deutschland“ belegt weder automatisch, dass kein relevanter Drittlandzugriff stattfindet, noch dass der Dienst sicher konfiguriert ist. Umgekehrt macht eine Drittland-Konzernmutter einen EU-internen Verarbeitungsvorgang nicht automatisch zum Transfer.

Der sinnvollste Anbietercheck behandelt Deutschland-Hosting deshalb als Startpunkt einer Prüfung. Erst der definierte Scope, die Zugriffskette und die dazu passenden Nachweise machen aus dem Standort eine belastbare Beschaffungsinformation.

Der bessere Satz steht im Vertrag, nicht auf dem Badge

„Hosting in Deutschland“ ist dann nützlich, wenn beide Seiten dasselbe darunter verstehen. Für Beschaffer heißt das: nicht bei der Länderangabe stehen bleiben, sondern festhalten, welche Daten und Systeme sie umfasst, wer administrativ zugreifen darf, welche Unterauftragsverarbeiter beteiligt sind und welche Sicherheits- und Betriebsnachweise für den konkreten Dienst gelten.

So verliert der Standort nicht an Bedeutung. Er bekommt eine präzise.

Quellen