Der Shopbetreiber ist Verantwortlicher für die Daten seiner Kunden, der Hoster ist Auftragsverarbeiter — deshalb ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO nötig. Daten und Backups bleiben am einfachsten in der EU; eine Übermittlung außerhalb des EWR braucht eine Grundlage nach Kapitel V DSGVO. Bei Aderlo Cloud ist der AVV Teil der AGB, Websites, Datenbanken und Backups liegen auf Servern in Deutschland (EU), und Aderlo Cloud informiert den Kunden über eine Datenpanne spätestens innerhalb von 48 Stunden.
Wer ist wer: Verantwortlicher und Auftragsverarbeiter
Der Shop entscheidet, welche Kundendaten er erhebt und wofür — er ist also Verantwortlicher. Der Hoster speichert diese Daten auf seinen Servern und sichert sie im Auftrag des Shops — er ist Auftragsverarbeiter. Dieselbe Hostingfirma ist zugleich Verantwortlicher für die Daten ihrer eigenen Kunden, etwa Rechnungsdaten.
Dieser Artikel ist eine allgemeine Information, keine Rechtsberatung. Für einen konkreten Shop fragen Sie einen Anwalt oder Datenschutzbeauftragten.
Was im Auftragsverarbeitungsvertrag stehen muss (Art. 28 DSGVO)
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.
- Verpflichtung aller Personen mit Zugriff auf die Daten zur Vertraulichkeit.
- Sicherheitsmaßnahmen nach Art. 32 DSGVO.
- Regeln für den Einsatz weiterer Auftragsverarbeiter (Unterauftragsverarbeiter) und die Information über Änderungen.
- Unterstützung des Verantwortlichen bei Betroffenenrechten, Datenpannen und Datenschutz-Folgenabschätzungen.
- Löschung oder Rückgabe der Daten nach Ende der Leistung.
- Bereitstellung von Informationen und Ermöglichung von Audits.
Wo Server und Backups stehen dürfen
Die DSGVO verlangt nicht, dass Daten im Land des Shops bleiben, aber eine Übermittlung außerhalb des Europäischen Wirtschaftsraums braucht eine Grundlage nach Kapitel V: einen Angemessenheitsbeschluss der Europäischen Kommission (für die USA das EU-US Data Privacy Framework, für Unternehmen, die danach zertifiziert sind) oder Standardvertragsklauseln. Am einfachsten ist es, wenn Server und Backups in der EU stehen — dann gibt es gar keine Übermittlung. Fragen Sie gesondert nach den Backups: Sie liegen manchmal an einem anderen Ort als der Server.
Sicherheit und Datenpannen
- Art. 32 DSGVO verlangt dem Risiko angemessene Maßnahmen, unter anderem Verschlüsselung, die Fähigkeit, Daten nach einem Vorfall rasch wiederherzustellen, und regelmäßige Tests. Für einen Shop heißt das in der Praxis: TLS, getrennte Konten, Schutz vor Schadsoftware und Backups, die sich tatsächlich zurückspielen lassen.
- Art. 33 DSGVO: Der Verantwortliche meldet eine Datenpanne innerhalb von 72 Stunden, nachdem sie ihm bekannt wurde, der Aufsichtsbehörde — in Deutschland ist das für die meisten Unternehmen die Datenschutzbehörde des jeweiligen Bundeslandes. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich. Je früher der Hoster den Shop informiert, desto mehr von den 72 Stunden bleibt übrig.
Fragen an den Hosting-Anbieter
| Frage | Warum wichtig | Aderlo Cloud |
|---|---|---|
| Gibt es einen AVV? | Pflicht nach Art. 28 DSGVO | ja, Teil der AGB, in 5 Sprachen — Text |
| Wo stehen die Server? | Eine Übermittlung außerhalb des EWR braucht eine Rechtsgrundlage | Falkenstein, Deutschland (EU), Hetzner Online GmbH |
| Wo liegen die Backups? | Auch Backups sind personenbezogene Daten | in der EU, auf getrennter Hardware (Hetzner Storage Box) |
| Wer sind die Unterauftragsverarbeiter? | Sie müssen wissen, wer Zugriff hat | Liste im AVV; Änderungen kündigen wir 14 Tage vorher an, mit Widerspruchsrecht |
| Wann erfahre ich von einer Datenpanne? | Sie haben 72 Stunden für die Meldung | unverzüglich, spätestens innerhalb von 48 Stunden |
| Was passiert mit den Daten nach der Kündigung? | Rückgabe oder Löschung | Rückgabe oder Löschung nach Ihrer Wahl |
| Kann ich ein Audit durchführen? | Pflicht nach Art. 28 Abs. 3 lit. h DSGVO | ja, mit 30 Tagen Vorlauf |
Daten in Shop, Newsletter und Analytics
- Bestellungen und Kundenkonten — Rechtsgrundlage ist meist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); bewahren Sie sie so lange auf, wie steuerrechtliche Vorschriften es verlangen, nicht länger.
- Newsletter — Sie brauchen eine Einwilligung, die Sie nachweisen können; ein selbst gehosteter Autoresponder (z. B. NetSendo) hält die Liste in Ihrer eigenen Datenbank, in der EU.
- Analytics und Cookies — Tools, die Informationen auf dem Gerät des Besuchers speichern, brauchen grundsätzlich eine Einwilligung (ePrivacy-Richtlinie); standardmäßig aus, bis der Besucher sie einschaltet.
- KI-Agenten — beschränken Sie den Zugriff eines Agenten auf Datenbanken mit Kundendaten auf Lesen oder schalten Sie ihn ab; bei Aderlo Cloud ist der Agentenzugriff für jede Datenbank standardmäßig aus.
Häufige Fragen
- Ist Hosting in Deutschland DSGVO-konform für einen Shop aus einem anderen EU-Land?
- Ja. Deutschland liegt in der EU, die Speicherung auf Servern in Deutschland ist also keine Übermittlung außerhalb des EWR. Einen AVV mit dem Hoster brauchen Sie trotzdem.
- Muss ich den AVV separat unterschreiben?
- Bei Aderlo Cloud nicht — der AVV ist Anlage zu den AGB und gilt ab Abschluss des Hostingvertrags.
- Muss ein Shop außerhalb der EU die DSGVO einhalten?
- Ja, wenn er Waren oder Dienstleistungen Personen in der EU anbietet oder deren Verhalten beobachtet (Art. 3 Abs. 2 DSGVO).
Quellen
- DSGVO — Verordnung (EU) 2016/679 (EUR-Lex)
- EDSA — Leitlinien 07/2020 zu den Begriffen Verantwortlicher und Auftragsverarbeiter
- Europäische Kommission — Angemessenheitsbeschlüsse
- Europäische Kommission — Standardvertragsklauseln
- ePrivacy-Richtlinie 2002/58/EG
- BfDI — Bundesbeauftragter für den Datenschutz und die Informationsfreiheit
- Aderlo Cloud — Auftragsverarbeitungsvertrag (AVV)