Cookie-Einstellungen

Entscheiden Sie je Kategorie. Über die Fußzeile kommen Sie jederzeit hierher zurück.

NotwendigImmer aktiv

Anmeldung, Sprache und Design sowie das Speichern genau dieser Auswahl. Ohne sie funktioniert die Website nicht, es gibt also nichts abzuschalten.

Google Analytics, um zu sehen, welche Seiten genutzt werden und wo Besucher abbrechen. Aus, bis Sie es einschalten, und die Daten gehen nie an Google Ads.

Aderlo Cloud
AnmeldenLoslegen

DSGVO und Hosting für den Onlineshop: Auftragsverarbeitungsvertrag, Serverstandort und Backups

Grzegorz Ciupek · Aktualisiert am 6. Oktober 2026 · 9 Minuten Lesezeit

Der Shopbetreiber ist Verantwortlicher für die Daten seiner Kunden, der Hoster ist Auftragsverarbeiter — deshalb ist ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO nötig. Daten und Backups bleiben am einfachsten in der EU; eine Übermittlung außerhalb des EWR braucht eine Grundlage nach Kapitel V DSGVO. Bei Aderlo Cloud ist der AVV Teil der AGB, Websites, Datenbanken und Backups liegen auf Servern in Deutschland (EU), und Aderlo Cloud informiert den Kunden über eine Datenpanne spätestens innerhalb von 48 Stunden.

Wer ist wer: Verantwortlicher und Auftragsverarbeiter

Der Shop entscheidet, welche Kundendaten er erhebt und wofür — er ist also Verantwortlicher. Der Hoster speichert diese Daten auf seinen Servern und sichert sie im Auftrag des Shops — er ist Auftragsverarbeiter. Dieselbe Hostingfirma ist zugleich Verantwortlicher für die Daten ihrer eigenen Kunden, etwa Rechnungsdaten.

Dieser Artikel ist eine allgemeine Information, keine Rechtsberatung. Für einen konkreten Shop fragen Sie einen Anwalt oder Datenschutzbeauftragten.

Was im Auftragsverarbeitungsvertrag stehen muss (Art. 28 DSGVO)

  • Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.
  • Verpflichtung aller Personen mit Zugriff auf die Daten zur Vertraulichkeit.
  • Sicherheitsmaßnahmen nach Art. 32 DSGVO.
  • Regeln für den Einsatz weiterer Auftragsverarbeiter (Unterauftragsverarbeiter) und die Information über Änderungen.
  • Unterstützung des Verantwortlichen bei Betroffenenrechten, Datenpannen und Datenschutz-Folgenabschätzungen.
  • Löschung oder Rückgabe der Daten nach Ende der Leistung.
  • Bereitstellung von Informationen und Ermöglichung von Audits.

Wo Server und Backups stehen dürfen

Die DSGVO verlangt nicht, dass Daten im Land des Shops bleiben, aber eine Übermittlung außerhalb des Europäischen Wirtschaftsraums braucht eine Grundlage nach Kapitel V: einen Angemessenheitsbeschluss der Europäischen Kommission (für die USA das EU-US Data Privacy Framework, für Unternehmen, die danach zertifiziert sind) oder Standardvertragsklauseln. Am einfachsten ist es, wenn Server und Backups in der EU stehen — dann gibt es gar keine Übermittlung. Fragen Sie gesondert nach den Backups: Sie liegen manchmal an einem anderen Ort als der Server.

Sicherheit und Datenpannen

  • Art. 32 DSGVO verlangt dem Risiko angemessene Maßnahmen, unter anderem Verschlüsselung, die Fähigkeit, Daten nach einem Vorfall rasch wiederherzustellen, und regelmäßige Tests. Für einen Shop heißt das in der Praxis: TLS, getrennte Konten, Schutz vor Schadsoftware und Backups, die sich tatsächlich zurückspielen lassen.
  • Art. 33 DSGVO: Der Verantwortliche meldet eine Datenpanne innerhalb von 72 Stunden, nachdem sie ihm bekannt wurde, der Aufsichtsbehörde — in Deutschland ist das für die meisten Unternehmen die Datenschutzbehörde des jeweiligen Bundeslandes. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich. Je früher der Hoster den Shop informiert, desto mehr von den 72 Stunden bleibt übrig.

Fragen an den Hosting-Anbieter

FrageWarum wichtigAderlo Cloud
Gibt es einen AVV?Pflicht nach Art. 28 DSGVOja, Teil der AGB, in 5 Sprachen — Text
Wo stehen die Server?Eine Übermittlung außerhalb des EWR braucht eine RechtsgrundlageFalkenstein, Deutschland (EU), Hetzner Online GmbH
Wo liegen die Backups?Auch Backups sind personenbezogene Datenin der EU, auf getrennter Hardware (Hetzner Storage Box)
Wer sind die Unterauftragsverarbeiter?Sie müssen wissen, wer Zugriff hatListe im AVV; Änderungen kündigen wir 14 Tage vorher an, mit Widerspruchsrecht
Wann erfahre ich von einer Datenpanne?Sie haben 72 Stunden für die Meldungunverzüglich, spätestens innerhalb von 48 Stunden
Was passiert mit den Daten nach der Kündigung?Rückgabe oder LöschungRückgabe oder Löschung nach Ihrer Wahl
Kann ich ein Audit durchführen?Pflicht nach Art. 28 Abs. 3 lit. h DSGVOja, mit 30 Tagen Vorlauf
Auf Grundlage des Auftragsverarbeitungsvertrags von Aderlo Cloud in der Fassung vom 1. August 2026.

Daten in Shop, Newsletter und Analytics

  • Bestellungen und Kundenkonten — Rechtsgrundlage ist meist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO); bewahren Sie sie so lange auf, wie steuerrechtliche Vorschriften es verlangen, nicht länger.
  • Newsletter — Sie brauchen eine Einwilligung, die Sie nachweisen können; ein selbst gehosteter Autoresponder (z. B. NetSendo) hält die Liste in Ihrer eigenen Datenbank, in der EU.
  • Analytics und Cookies — Tools, die Informationen auf dem Gerät des Besuchers speichern, brauchen grundsätzlich eine Einwilligung (ePrivacy-Richtlinie); standardmäßig aus, bis der Besucher sie einschaltet.
  • KI-Agenten — beschränken Sie den Zugriff eines Agenten auf Datenbanken mit Kundendaten auf Lesen oder schalten Sie ihn ab; bei Aderlo Cloud ist der Agentenzugriff für jede Datenbank standardmäßig aus.
Auftragsverarbeitungsvertrag von Aderlo Cloud →

Häufige Fragen

Ist Hosting in Deutschland DSGVO-konform für einen Shop aus einem anderen EU-Land?
Ja. Deutschland liegt in der EU, die Speicherung auf Servern in Deutschland ist also keine Übermittlung außerhalb des EWR. Einen AVV mit dem Hoster brauchen Sie trotzdem.
Muss ich den AVV separat unterschreiben?
Bei Aderlo Cloud nicht — der AVV ist Anlage zu den AGB und gilt ab Abschluss des Hostingvertrags.
Muss ein Shop außerhalb der EU die DSGVO einhalten?
Ja, wenn er Waren oder Dienstleistungen Personen in der EU anbietet oder deren Verhalten beobachtet (Art. 3 Abs. 2 DSGVO).

Quellen