„Serverstandort Deutschland“ ist eines der häufigsten Verkaufsargumente deutscher Softwareanbieter. Rechtlich schreibt die DSGVO aber keinen deutschen Serverstandort vor. Entscheidend ist, ob personenbezogene Daten den Europäischen Wirtschaftsraum verlassen.
Hosting in der EU: rechtlich gleichwertig
Innerhalb der EU und des EWR gilt dasselbe Datenschutzniveau. Ein Rechenzentrum in Frankfurt ist aus Sicht der DSGVO nicht „sicherer“ als eines in Amsterdam oder Dublin. Voraussetzung in beiden Fällen: ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Drittlandübermittlung
Werden Daten in ein Land außerhalb des EWR übermittelt oder hat ein Anbieter von dort aus Zugriff, gelten die Art. 44 ff. DSGVO. Für die USA existiert seit Juli 2023 das EU-US Data Privacy Framework; zertifizierte Unternehmen gelten als angemessen. Alternativ kommen Standardvertragsklauseln mit einer Transfer-Folgenabschätzung in Betracht.
Wann Deutschland trotzdem zählt
- Berufsgeheimnisträger wie Kanzleien, Ärztinnen und Ärzte haben zusätzliche Anforderungen (§ 203 StGB).
- Öffentliche Auftraggeber verlangen häufig Hosting in Deutschland oder BSI-C5-Testate.
- Kunden- und Betriebsratsanforderungen können einen deutschen Standort vertraglich vorgeben.
- US-Mutterkonzerne unterliegen dem CLOUD Act, unabhängig vom Serverstandort. Ein deutscher Anbieter ohne US-Bezug vermeidet dieses Risiko.
So prüfen Sie Anbieter
- Wo stehen die Rechenzentren, und wo sitzen Backup und Support?
- Welche Unterauftragsverarbeiter gibt es, und in welchen Ländern?
- Gibt es einen AV-Vertrag und aktuelle Zertifikate (ISO 27001, BSI C5)?
- Hat eine Konzernmutter außerhalb der EU Zugriffsmöglichkeiten?
Im Software-Verzeichnis können Sie nach Serverstandort filtern.
Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung.

