Zum Inhalt springen
Preise anzeigen:
inkl. MwSt.
Sicherheit18. Februar 2026·OpusX Hosting

DSGVO-konformes Hosting und worauf Unternehmen achten müssen

Worauf Unternehmen bei der Wahl ihres Hosting-Anbieters achten sollten, um die Anforderungen der DSGVO zu erfüllen. Eine praxisnahe Checkliste.

DSGVODatenschutzHostingCompliance
DSGVO-konformes Hosting

Seit die Datenschutz-Grundverordnung im Mai 2018 in Kraft getreten ist, müssen Unternehmen personenbezogene Daten angemessen schützen. Das betrifft nicht nur die Website selbst, sondern auch die Infrastruktur, auf der sie läuft.

Wer hier nicht sorgfältig prüft, riskiert im schlimmsten Fall Bußgelder und Vertrauensverlust. Dieser Artikel zeigt die wichtigsten Prüfpunkte für die Wahl eines Hosting-Anbieters.

1. Wo werden Ihre Daten gespeichert?

Der physische Standort der Server ist einer der wichtigsten Faktoren. Server innerhalb der EU, idealerweise in Deutschland, unterliegen direkt der DSGVO. Das vereinfacht die rechtliche Situation erheblich.

Bei Anbietern mit Servern außerhalb der EU, etwa in den USA, müssen Sie angemessene Schutzmaßnahmen sicherstellen, zum Beispiel durch Standardvertragsklauseln oder vergleichbare Mechanismen. Das ist aufwändig und rechtlich komplex.

Fragen Sie deshalb konkret nach dem Rechenzentrumsstandort. "Europa" ist nicht gleich "Deutschland". OpusX betreibt zwei Standorte in Deutschland, NTT FRA1 in Frankfurt und nLighten CGN1 in Köln. Beide sind in unserer Rechenzentrums-Übersicht im Detail beschrieben.

2. Der Auftragsverarbeitungsvertrag

Sobald ein Hosting-Anbieter personenbezogene Daten in Ihrem Auftrag verarbeitet, und das ist bei jedem Webhosting der Fall, benötigen Sie einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.

Der AV-Vertrag regelt unter anderem, welche Daten zu welchem Zweck verarbeitet werden, welche technischen und organisatorischen Maßnahmen der Anbieter trifft und wie er mit Unterauftragsverarbeitern umgeht.

Prüfen Sie, ob Ihr Anbieter einen AV-Vertrag anbietet und wie Sie ihn abschließen. Bei OpusX läuft das über den Kundendienst.

3. Verschlüsselung in Transit und at Rest

Die DSGVO fordert den "Stand der Technik" bei technischen Schutzmaßnahmen. Verschlüsselung ist dabei ein zentraler Baustein.

Alle Daten zwischen dem Browser Ihrer Besucher und dem Server sollten verschlüsselt übertragen werden. Bei OpusX sind kostenlose SSL-Zertifikate von Let's Encrypt in allen Hosting-Paketen enthalten, für alle Domains und Subdomains. Achten Sie außerdem darauf, dass Ihr Anbieter aktuelle TLS-Versionen unterstützt und veraltete Protokolle abgeschaltet hat.

4. Backups für Verfügbarkeit und Wiederherstellung

Die DSGVO fordert neben dem Schutz auch die Verfügbarkeit personenbezogener Daten. Eine solide Backup-Strategie ist damit nicht nur gute Praxis, sondern eine rechtliche Anforderung.

Vier Fragen helfen bei der Bewertung. Werden Backups täglich erstellt? Wie viele Tage können Sie zurückgehen? Liegen die Sicherungen an einem separaten Standort? Und können Sie selbstständig und zeitnah wiederherstellen?

Bei OpusX entsteht in allen Hosting-Paketen täglich ein vollständiges Backup, das 14 Tage georedundant aufbewahrt wird. Wiederherstellen können Sie jederzeit selbst über das Portal.

5. Wer hat Zugang zu was?

Unbefugter Zugriff auf personenbezogene Daten gehört zu den häufigsten Risiken. Ein guter Hosting-Anbieter gibt Ihnen Werkzeuge, um diesen Zugang zu kontrollieren.

Dazu zählt Zwei-Faktor-Authentifizierung, die Ihr Kundenkonto auch dann schützt, wenn Ihr Passwort kompromittiert wurde. Dazu zählt Container-Isolation, damit Websites auf demselben Server nicht an die Daten anderer Websites kommen. Und dazu zählt die Möglichkeit, Zugänge mit unterschiedlichen Berechtigungen zu vergeben.

6. Zertifizierungen des Rechenzentrums

Zertifizierungen belegen, dass ein Rechenzentrum etablierte Standards für Informationssicherheit, Verfügbarkeit und Datenschutz einhält. Die wichtigste ist ISO/IEC 27001 für das Informationssicherheits-Managementsystem. Je nach Branche kommen weitere Standards dazu.

Der Standort Frankfurt ist nach ISO 27001, ISO 9001 und ISO 50001 zertifiziert, der Betreiber des Kölner Standorts nach ISO 27001. Welche Zertifikate im Einzelnen vorliegen, steht auf unserer Seite zu den Rechenzentren.

Checkliste für die Anbieter-Bewertung

  • Serverstandort in Deutschland oder der EU
  • AV-Vertrag verfügbar und abschließbar
  • SSL-Zertifikate in allen Paketen enthalten, ohne Aufpreis
  • Tägliche Backups mit angemessener Aufbewahrungsdauer
  • Backups an einem zweiten Standort
  • Zwei-Faktor-Authentifizierung im Kundenportal
  • Isolation zwischen verschiedenen Kunden und Websites
  • Zertifiziertes Rechenzentrum
  • Transparente Dokumentation der technischen Maßnahmen

Fazit

DSGVO-konformes Hosting ist keine einmalige Entscheidung, sondern ein fortlaufender Prozess. Die Wahl des Anbieters ist der wichtigste erste Schritt. Achten Sie auf Serverstandort, AV-Vertrag, Verschlüsselung, Backups und Zugriffsmanagement, und fragen Sie bei Ihrem Anbieter konkret nach.

Wenn Sie Fragen zur DSGVO-Konformität Ihres Hostings haben, sprechen Sie uns an.