Symbolbild: 123net · CC BY-SA 3.0Praxis · 17.09.2026
Cloud oder eigener Server: was die DSGVO wirklich verlangt
Selbst betreiben ist nicht automatisch datenschutzkonform und Cloud nicht automatisch verboten. Der Unterschied liegt in den Pflichten, die Sie übernehmen — und in denen, die Sie abgeben.
„In der Cloud sind unsere Daten nicht sicher“ ist ebenso ungenau wie „auf unserem Server ist alles erlaubt“. Die DSGVO verbietet weder das eine noch das andere. Sie verteilt Pflichten — und die Verteilung entscheidet, wie viel Papierkram und wie viel Risiko bei Ihnen landet.
Was sich rechtlich ändert, wenn ein Anbieter mitspielt
Sobald ein Dienstleister personenbezogene Daten für Sie verarbeitet — Kundendaten im CRM, Personalstammdaten, Lieferadressen —, ist er Auftragsverarbeiter. Daraus folgt eine Kette von Pflichten, die Sie erledigen müssen, nicht er:
- Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO, mit Weisungsrecht, Unterauftragnehmern, Löschung am Vertragsende.
- Prüfung der Unterauftragnehmer. Der Anbieter hat einen Hoster, der Hoster hat einen Rechenzentrumsbetreiber. Jede Ebene gehört in das Verzeichnis der Verarbeitungstätigkeiten.
- Drittlandtransfer. Liegen Daten oder Support außerhalb der EU, brauchen Sie eine Grundlage nach Art. 44 ff. — Angemessenheitsbeschluss oder Standardvertragsklauseln samt Risikoabschätzung. Der Sitz des Mutterkonzerns kann auch dann eine Rolle spielen, wenn der Server in Frankfurt steht.
- Meldewege. Bei einer Datenpanne haben Sie 72 Stunden — Sie sind darauf angewiesen, dass der Anbieter Sie rechtzeitig informiert.
Beim Selbstbetrieb entfällt dieser Block weitgehend: Es gibt keinen Auftragsverarbeiter, keine Unterauftragnehmerkette, keinen Drittlandtransfer. Dafür bleibt alles andere bei Ihnen.
Was Selbstbetrieb nicht erledigt
Ein eigener Server ist kein Freibrief. Art. 32 DSGVO verlangt angemessene technische und organisatorische Maßnahmen, und die müssen Sie dann selbst nachweisen:
- Zugriffsrechte, die dem Aufgabenbereich entsprechen, und deren regelmäßige Kontrolle.
- Verschlüsselung der Übertragung, sinnvollerweise auch der Sicherungen.
- Sicherungen, die getestet sind — ein Backup, das noch nie zurückgespielt wurde, ist eine Annahme.
- Protokollierung: wer hat wann welchen Datensatz gesehen oder geändert.
- Einspielen von Sicherheitsaktualisierungen, auch wenn gerade Hochsaison ist.
- Löschkonzept, das die Aufbewahrungsfristen kennt.
Wer diese Punkte nicht besetzen kann, fährt mit einem gut gewählten Anbieter besser als mit einem vergessenen Server im Technikraum.
Die ehrliche Entscheidungshilfe
Für den eigenen Server spricht, wenn Ihre Daten der Kern des Geschäfts sind (Kundenlisten, Kalkulationen, Rezepturen), wenn Kunden oder Branche die Datenhaltung im Haus erwarten, wenn Sie Anpassungen brauchen, die ein Standardmandant nicht erlaubt, oder wenn Sie ohnehin IT-Betreuung haben.
Für die Cloud spricht, wenn Sie weder Zeit noch Person für Betrieb und Aktualisierung haben, wenn Teams an mehreren Standorten arbeiten, wenn Lastspitzen unberechenbar sind.
Zwei Fragen helfen unabhängig von der Entscheidung:
1. **Kommen Sie an Ihre Daten heran — vollständig, in einem lesbaren Format, ohne Mitwirkung des Anbieters?** Das ist der Unterschied zwischen einem Vertrag und einer Abhängigkeit. 2. Wie lange dauert es, bis eine geänderte Pflicht im System abgebildet ist? Ein neues Feld, ein neuer Beleg, eine neue Frist — wenn die Antwort „mit dem nächsten Release“ lautet, planen Sie die Wartezeit mit ein.
Dieser Text ist eine Einordnung für die Praxis und ersetzt keine Rechtsberatung.
Wie wir das lösen
Formata und Meridian laufen auf Ihrem eigenen Server mit Ihrer PostgreSQL: Formulare, Belege und Abläufe ändern Sie selbst, ohne auf ein Release zu warten, und die Daten verlassen das Haus nicht. Formata ansehen · Meridian ansehen — bis zehn Arbeitsplätze dauerhaft kostenfrei.