DSGVO-Hosting, das du in den Fragebogen legen kannst

Datenschutz kommt selten im Sprint. Er kommt als Excel vom Kunden. Dann zählt, ob Repos, Deployments und der Vertrag in der EU liegen – nicht ob irgendwo ein Häkchen „Frankfurt“ steht.

  • Plattform und Managed Server in Deutschland bzw. der EU
  • AVV und TOM als Dokumente in der Plattform, kein PDF per Mail suchen

Häkchen oder Unterlage

Wie bisher

  • Jeder Anbieter einzeln: AVV, Region, Unterauftragnehmer.

Ein Setup, belegbar

  • Repos, Deployments, Managed Server in der EU, Vertrag in der Plattform.
Das Audit Log macht Änderungen nachvollziehbar, auch für Prüfungen. Das Audit Log macht Änderungen nachvollziehbar, auch für Prüfungen.
Das Audit Log macht Änderungen nachvollziehbar, auch für Prüfungen.

Datenschutzfragen kommen selten im Sprint, sondern im Fragebogen des Kunden. Dann zählt, ob Verarbeitungsort, Vertrag und Zugriffe in einem System liegen – nicht, ob irgendwo „EU-Region“ in einem US-Produkt wählbar ist.

Datenschutzthemen selbst aufsetzen oder mit der Plattform arbeiten

Die Gegenüberstellung zeigt, wie die jeweiligen Aufgaben ohne Plattform anfallen und was die Application Platform davon abdeckt. Sie ersetzt keine juristische Bewertung deines Einzelfalls.

Aufgabe Mit der Application Platform Manuell aufgesetzt
Verarbeitungsort festlegen Vollständig abgedeckt: Plattformbetrieb in Deutschland und der EU, Server frei wählbar Nicht angeboten: Pro Dienst einzeln prüfen, oft Standardregion außerhalb der EU
Auftragsverarbeitungsvertrag Vollständig abgedeckt: Vertrag für den Plattformbetrieb vorhanden, personalisierte Dokumente in der Plattform erzeugbar Nicht angeboten: Für jeden Anbieter separat einholen, prüfen und ablegen
Technische und organisatorische Maßnahmen dokumentieren Vollständig abgedeckt: Beschreibung der Maßnahmen für den Plattformbetrieb steht als Dokument bereit Nicht angeboten: Selbst formulieren und bei jeder Änderung nachziehen
Eigene Server statt fremder Runtime Vollständig abgedeckt: Eigener Server per SSH oder Managed Server, in beiden Fällen mit Zugang für dich Teilweise abgedeckt: Möglich, aber Einrichtung von Docker, Proxy, SSL, Firewall und Backups liegt bei dir
Zugriffsrechte im Team regeln Vollständig abgedeckt: Rollen, Organisationen und Projektmitgliedschaften zentral verwaltet Nicht angeboten: Pro Werkzeug eigene Benutzerverwaltung, Rechte driften auseinander
Änderungen nachweisen Vollständig abgedeckt: Audit Log über relevante Änderungen, Deployments als Konfiguration im Git-Verlauf Teilweise abgedeckt: Verteilte Logs, oft ohne gemeinsame Sicht auf Projekt und Infrastruktur
Zugangsdaten und Secrets verwahren Vollständig abgedeckt: Credentials zentral im Projekt, mit Rechten pro Rolle Teilweise abgedeckt: Verteilt über CI-Variablen, Passwortmanager und lokale Dateien
Datenflüsse gegenüber Kunden erklären Vollständig abgedeckt: Unterauftragnehmer und Verarbeitungsstandorte des Plattformbetriebs sind dokumentiert Nicht angeboten: Für jeden eingesetzten Dienst selbst recherchieren und zusammenstellen
Löschung und Ausstieg Vollständig abgedeckt: Repositories, Deployment-Konfiguration und Server gehören dir, 100 Prozent Code-Ownership Teilweise abgedeckt: Abhängig von den Exportmöglichkeiten der einzelnen Anbieter
Rechtliche Bewertung des Einzelfalls Teilweise abgedeckt: Nicht Teil der Leistung, die Plattform liefert Grundlagen und Nachweise Teilweise abgedeckt: Ebenfalls Aufgabe deines Unternehmens oder deiner Beratung

Grün bedeutet vollständig abgedeckt, gelb teilweise, grau nicht vorgesehen. Die Einordnung beschreibt den Funktionsumfang der Plattform und stellt keine Rechtsberatung dar.

Stand: 9. September 2026. Die Gegenüberstellung beschreibt typische Abläufe und kann je nach Projekt abweichen. Logos sind Marken der jeweiligen Rechteinhaber und dienen nur der Zuordnung.

Was das nicht ersetzt

  • Keine Rechtsberatung Die Plattform liefert Betrieb und Dokumente. Die Bewertung deines Falls bleibt bei dir und deiner Beratung.

Kostenmodell

Keine Extra-Gebühr „für DSGVO“. Du zahlst Plattform und Server; die Verträge liegen im Produkt.

  • Anna Weber

    Organisation, Mitglieder & Abrechnung

    Administrator
  • Max Schneider

    Code, Git & Deployments

    Developer
  • Tom Richter

    QA auf Dev & Staging

    Tester
  • Paul Klein

    Kunden-App & Feedback

    Kunde
Zugriffsrechte pro Person und Projekt statt geteilter Sammelzugänge.

So gehst du das Thema in einem Projekt an

Die Reihenfolge hat sich bewährt, wenn Datenschutz keine nachgelagerte Aufgabe sein soll.

  1. Verarbeitungsort entscheiden

    Lege fest, ob deine Anwendung auf einem Managed Server der Plattform oder auf einem eigenen Server laufen soll. Beides lässt sich im Projekt verbinden.

  2. Verträge erzeugen

    Lade den Auftragsverarbeitungsvertrag und die Beschreibung der technischen und organisatorischen Maßnahmen in der Plattform herunter und lege sie zu deiner Dokumentation.

  3. Rechte und Zugänge ordnen

    Verteile Rollen in der Organisation, hinterlege Projekt-Credentials zentral und entferne persönliche Zugänge aus Skripten und lokalen Dateien.

  4. Datenflüsse dokumentieren

    Halte fest, welche zusätzlichen Dienste du im Projekt aktivierst, etwa eigenes SMTP oder Sentry. Diese Verarbeitungen bewertest du eigenverantwortlich.

  5. Prüfung abschließen

    Lass die Zusammenstellung von deiner Datenschutzberatung prüfen. Die Plattform liefert die technischen und vertraglichen Grundlagen, die Bewertung bleibt bei dir.

Häufige Fragen

Ist ein Projekt auf der Application Platform automatisch DSGVO-konform?

Nein, das kann kein Anbieter seriös zusagen. Die Plattform liefert die Grundlage: Betrieb in der EU, Auftragsverarbeitungsvertrag, dokumentierte Unterauftragnehmer und Audit Log. Die Rechtmäßigkeit bleibt deine eigene Prüfung, keine Rechtsberatung.

Wo genau werden meine Daten verarbeitet?

Primärer Verarbeitungsort ist Deutschland beziehungsweise die EU: Control Plane, GitLab, Managed Server und Backups. Dienste mit Drittlandbezug, etwa die Zahlungsabwicklung, sind in der Compliance-Übersicht benannt und vertraglich abgesichert.

Bekomme ich einen Auftragsverarbeitungsvertrag?

Ja. Für den Plattformbetrieb gilt ein AVV nach Artikel 28 DSGVO. In der Plattform erzeugst du unter Compliance und Verträge personalisierte Dokumente, darunter den Vertrag und die Maßnahmen, direkt zum Weitergeben an Einkauf oder Security.

Kann ich meine Anwendung auf eigener Hardware betreiben?

Ja. Du kannst einen eigenen Server per SSH anbinden, statt einen Managed Server zu nutzen. Die Plattform richtet Docker, Reverse-Proxy, SSL, Firewall und Backups ein und verbindet ihn mit der Pipeline. Betrieb und Verantwortung bleiben bei dir.

Wie weise ich gegenüber einem Kunden nach, was in Produktion läuft?

Umgebungen und Deployments liegen als Konfiguration im Git-Verlauf, versioniert und einem Commit zuordenbar. Das Audit Log protokolliert zusätzlich Änderungen an Projekten und Rechten, sodass du Rollouts und Berechtigungsänderungen belegen kannst.

Look at the DPA in the product

Create a project and open Compliance. The questionnaire is easier when the documents already exist.