Würdest du jedem auf der Straße den Schlüssel zu deiner Wohnung geben? Oder dein persönliches Passwort? Wahrscheinlich nicht. Dir ist bestimmt wichtig, dass deine Daten sicher sind und du selbst entscheiden kannst, wer auf diese zugreifen darf. Genau darum geht es beim Datenschutz: Er schafft Regeln für den Umgang mit deinen personenbezogenen Daten und hilft dabei zu entscheiden, wer wann auf welche deiner persönlichen Daten zugreifen darf.
Doch Datenschutz besteht nicht nur aus Gesetzen und Vorschriften. Er muss auch in der Praxis umgesetzt werden. Ob Privatperson, Verein oder Unternehmen – wer personenbezogene Daten verarbeitet, trägt auch Verantwortung für deren Schutz.
In diesem Artikel zeigen wir dir, welche Maßnahmen wir bei Hetzner zum Schutz dieser Daten ergreifen, welche Rolle technische und organisatorische Maßnahmen (TOMs) dabei spielen und wo deine Verantwortung als Kunde beginnt.
Wer personenbezogene Daten verarbeitet, trägt Verantwortung
Vielleicht betreibst du die Website deines örtlichen Kegelvereins oder verkaufst süße Katzenspielzeuge über einen kleinen Online-Shop. Damit deine Website oder dein Online-Shop erreichbar ist, nutzt du möglicherweise ein Produkt von Hetzner – beispielsweise eines unserer Webhosting-Pakete, einen Cloud Server oder einen Dedicated Server.
Dabei fallen häufig auch Daten von anderen Personen an. Auf einer Vereinswebsite können das beispielsweise die Kontaktdaten von Mitgliedern sein, in einem Online-Shop die Namen und Lieferanschriften von Kunden. Damit diese Daten geschützt werden, müssen sowohl wir als Hosting-Anbieter als auch du als Kunde geeignete TOMs ergreifen. Doch wie sieht das in der Praxis aus? Im Folgenden stellen wir dir beispielhaft einige der Maßnahmen vor, die wir umsetzen.
Datensicherheit in der Praxis: Unsere Schutzmaßnahmen
Datenschutz braucht auch Informations- und Datensicherheit: Deshalb schützen wir nicht nur personenbezogene Daten, sondern auch die Systeme und die Infrastruktur, auf denen sie verarbeitet werden – und schützen damit auch geschäftskritische und andere sensible Daten. Exemplarisch dafür stehen unsere Maßnahmen zum Schutz vor unbefugtem Zutritt und für einen zuverlässigen Betrieb unserer Systeme.

Wie wir unbefugten Zutritt verhindern
Hohe Sicherheitszäune mit Übersteig- und Untergrabenschutz sowie Videoüberwachung sichern unsere Datacenter-Parks ab. Der technische Schutz personenbezogener Daten beginnt also bereits bei der physischen Infrastruktur.
Wie wir für eine hohe Verfügbarkeit sorgen
Wir schaffen die infrastrukturellen Voraussetzungen dafür, dass dein Server zuverlässig betrieben werden kann und deine Daten verfügbar bleiben – auch das trägt zum Schutz deiner Daten bei. Hierfür müssen verschiedene Maßnahmen sichergestellt werden:
- Unterbrechungsfreie Stromversorgung (USV): Wir stellen sicher, dass deine Server zuverlässig mit Strom versorgt werden. Dafür setzen wir USV-Anlagen und Netzersatzanlagen ein. Bei einem Stromausfall überbrückt die USV-Anlage mithilfe ihrer Batterien die Zeit, bis die reguläre Stromversorgung wiederhergestellt ist – oder bei einem längeren Ausfall, bis die Netzersatzanlage übernimmt. So können wir ein Rechenzentrum bis zu drei Tage unabhängig vom öffentlichen Stromnetz mit Strom versorgen.
- Kühlung: Server erzeugen sehr viel Wärme und müssen gekühlt werden, damit sie reibungslos laufen. Wir kühlen die Server mit Außenluft, die über Kaltgänge und Doppelböden zu den Servern strömt.
- Brandschutz: Ein Rauchansaugsystem erkennt Rauchentwicklung frühzeitig und löst Alarm aus.
- Defekte Hardware: Techniker sind rund um die Uhr vor Ort und tauschen ausgefallene Komponenten aus.
Zusammen mit unserer redundanten Netzwerkanbindung schaffen wir damit die Grundlage, dass deine Dienste stabil erreichbar bleiben.
Wir schützen auch vor Angriffen aus dem Internet: Unser DDoS-Schutz läuft dauerhaft, erkennt DDoS-Angriffe frühzeitig und filtert schädlichen Datenverkehr automatisch, bevor er deine Systeme erreicht.
Welche Maßnahmen wir noch ergreifen, kannst du in unseren Hetzner Docs nachlesen.
DSGVO: Grundlagen und Verantwortlichkeiten
Die Verantwortung für den Schutz personenbezogener Daten liegt nicht allein bei uns als Hosting-Anbieter. Welche Aufgaben wir übernehmen und welche bei dir als Kunde liegen, hängt davon ab, welche Rolle wir bei der Verarbeitung personenbezogener Daten einnehmen.
Die Datenschutz-Grundverordnung (DSGVO) bildet dafür seit 2018 den rechtlichen Rahmen. Sie sorgt für einheitliche Datenschutzregeln für alle Unternehmen in der EU sowie für Unternehmen außerhalb der EU, die ihre Waren oder Dienstleistungen an Personen in der Europäischen Union anbieten.
Die DSGVO unterscheidet zwischen den folgenden Rollen:
- Betroffene Person
- Verantwortlicher
- Auftragsverarbeiter
"Betroffen" ist die Person, deren personenbezogene Daten verarbeitet werden. Das kannst du sein, wenn du bei uns ein Kundenkonto anlegst und im Account beispielsweise deine Bankverbindung hinterlegst. Es kann aber auch dein Kunde sein, dessen Kontaktdaten du in einer Datenbank speicherst, die auf einem von dir angemieteten Hetzner-Server betrieben wird.
Als Hosting-Provider können wir je nach Situation "Verantwortlicher" oder "Auftragsverarbeiter" sein: Wenn du einen Vertrag mit uns abschließt, verarbeiten wir deine Vertrags- und Kundendaten als "Verantwortlicher". Nutzt du unsere Infrastruktur zur Speicherung oder Verarbeitung deiner Inhalte, sind wir der "Auftragsverarbeiter". Für die personenbezogenen Daten, die du auf dem von dir angemieteten Hetzner-Produkt speicherst und verarbeitest, bist du dann der "Verantwortliche".
Gut zu wissen: Wenn du auf einem Hetzner-Produkt personenbezogene Daten speicherst, gehören diese Daten nicht uns. Wir nutzen sie nicht für Werbung, verkaufen sie nicht weiter und werten sie nicht für eigene Zwecke aus. Wir greifen nur darauf zu, wenn es für unsere Leistungen erforderlich ist oder du uns beispielsweise im Rahmen einer Support-Anfrage darum bittest.
Welche Pflichten du als Verantwortlicher hast
Rechtsgrundlagen
Du darfst personenbezogene Daten nur verarbeiten, wenn dafür eine Rechtsgrundlage besteht. Die wichtigsten sind:
- Die betroffene Person hat eingewilligt.
- Du brauchst die Daten, um einen geschlossenen Vertrag zu erfüllen.
- Ein Gesetz verpflichtet dich dazu, wie zum Beispiel die Aufbewahrung von Rechnungsdaten.
- Es besteht ein „berechtigtes Interesse“: Du schreibst in deinem Blog beispielsweise über eine Person des öffentlichen Lebens oder veröffentlichst journalistisch.
Sicherheit deines Kontos
Wer Zugang zu deinem Hetzner-Kundenkonto hat, hat Zugang zu deinen Produkten. Deshalb solltest du:
- Ein starkes, einmaliges Passwort verwenden. Es sollte aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen bestehen, etwa 20 Zeichen lang und zufällig zusammengesetzt sein – zum Beispiel
fK7!vQ2#Lm9@xR4$Np8Z - die Zwei-Faktor-Authentifizierung aktivieren.
- die Berechtigungen in deinen eigenen Anwendungen (CMS, Shop, Datenbank) gewissenhaft pflegen.
Rollenverteilung bei Sicherheitsvorkehrungen
Welche Sicherheitsmaßnahmen du selbst umsetzen musst und welche wir übernehmen, hängt vom genutzten Produkt ab. Bei Dedicated und Cloud Servern musst du dich um fast alle Aspekte selbst kümmern, darunter gehören die Einrichtung einer Firewall, regelmäßige Updates des Betriebssystems oder eine geeignete Backup-Strategie.
Bei Managed-Produkten übernehmen wir für dich Aufgaben rund um Betrieb, Wartung und Absicherung der von uns betriebenen Systeme. Für deine Inhalte oder die Verschlüsselung der Daten bleibst du aber auch hier selbst verantwortlich, unabhängig vom Produkt.
In unseren Hetzner Docs findest du eine detaillierte Übersicht zu den produktabhängigen Verantwortungsbereichen.
Wähle deinen Hoster mit Bedacht
Zu deiner Verantwortung gehört auch, einen sicheren und gesetzeskonformen Hosting-Anbieter auszuwählen. Informiere dich daher darüber, welche TOMs dein Anbieter zum Schutz personenbezogener Daten umsetzt. Zertifizierungen, Testate und andere Nachweise bieten dir dabei eine wichtige Orientierung.
Nachweise für Informationssicherheit
Ein geeigneter Hoster kann beispielsweise Hetzner sein. Wir bieten verschiedene Nachweise und Zertifikate, unter anderem:
DIN ISO/IEC 27001:2022
Unsere TOMs sind Bestandteil unseres übergreifenden Sicherheitsrahmens. Das Informationssicherheitsmanagementsystem (ISMS) definiert darüber hinaus Prozesse, Verantwortlichkeiten und Verfahren für den systematischen Umgang mit Informationssicherheitsrisiken. Es unterstützt uns auch bei der Umsetzung datenschutzrechtlicher Anforderungen.
Die Zertifizierung nach ISO/IEC 27001:2022 bestätigt, dass wir unser Informationssicherheitsmanagement systematisch organisieren, steuern, überprüfen und fortlaufend verbessern. Informationssicherheit geht dabei über den Schutz personenbezogener Daten hinaus: Sie umfasst alle Informationen, die für Kunden, Unternehmen und Systeme relevant sind.
Der zertifizierte Anwendungsbereich umfasst alle Hosting-Dienstleistungen und die Rechenzentren der Hetzner Online GmbH an den im Zertifikat aufgeführten Standorten.
BSI-C5-Typ-2-Testat
Der C5-Kriterienkatalog greift Anforderungen und Konzepte der ISO/IEC 27001 auf und ergänzt sie insbesondere um cloud-spezifische Sicherheitsanforderungen und Transparenzkriterien. Eine ISO-27001-Zertifizierung allein ist jedoch nicht mit einem C5-Testat gleichzusetzen.
C5 steht für Cloud Computing Compliance Criteria Catalogue. Der Kriterienkatalog wurde vom Bundesamt für Sicherheit in der Informationstechnik (BSI) veröffentlicht und definiert Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Bei einem Typ-2-Testat wird nicht nur geprüft, ob die vorgesehenen Kontrollen angemessen ausgestaltet und implementiert sind. Zusätzlich wird ihre Wirksamkeit über einen festgelegten Prüfzeitraum beurteilt.
Typ-2-Prüfung von Hetzner gemäß BSI C5:2020 umfasste im aktuellen Zeitraum folgende Produkte und Dienstleistungen: Dedicated Server, Managed Server, Cloud Server (virtuelle Server), Volumes, Load Balancer, vSwitches und Floating IPs , Storage Boxes, Storage Share und Object Storage, Webhosting und Domains sowie Colocation. Die Prüfung und das Prüfungsurteil beziehen sich ausschließlich auf unsere europäischen Standorte in Gunzenhausen, Nürnberg, Falkenstein und Helsinki.
C5 ist insbesondere für regulierte Bereiche wie das Gesundheitswesen relevant. § 393 SGB V stellt für bestimmte Verarbeitungen von Gesundheits- und Sozialdaten über Cloud-Computing-Dienste besondere Anforderungen an das Sicherheitsniveau und die entsprechenden Nachweise.
Es deckt bei uns nicht nur Cloud Server ab, sondern auch Dedicated Server, Managed Server, Webhosting und Domains, Storage Share, Storage Box, Object Storage und Colocation.
Weitere Informationen und Nachweise zu unserer Informationssicherheit haben wir in unserem Hetzner Docs-Artikel zusammengestellt.
US CLOUD Act: Warum der Rechtsraum deines Anbieters zählt
Zertifizierungen und Prüfberichte sind jedoch nur ein Teil des Gesamtbildes. Auch der Standort des Anbieters und die anwendbaren Rechtsvorschriften können bei der Auswahl eine Rolle spielen.
Der Clarifying Lawful Overseas Use of Data Act kann US-Unternehmen unter bestimmten Voraussetzungen dazu verpflichten, Daten an US-Behörden herauszugeben – auch dann, wenn diese Daten außerhalb der USA gespeichert sind.
Entscheidend ist dabei nicht allein, wo die Daten gespeichert werden, sondern auch, ob der Anbieter der US-Gerichtsbarkeit unterliegt. Für dich bedeutet das: Auch wenn du bei einem US-Cloud-Anbieter ein europäisches Rechenzentrum nutzt, können neben europäischen Datenschutzvorschriften weitere rechtliche Anforderungen relevant werden. Wer personenbezogene Daten nach europäischen Datenschutzstandards verarbeiten möchte, sollte deshalb nicht nur auf den Standort der Server achten, sondern auch darauf, welchem Rechtsraum der Anbieter unterliegt.
Unser Hauptsitz befindet sich in Deutschland, im bayerischen Gunzenhausen. Daten aus unseren Non-Cloud-Produkten werden ausschließlich innerhalb der Europäischen Union verarbeitet und gespeichert. Bei unseren Cloud-Produkten entscheidest du mit der Wahl des Standorts selbst, in welcher Region deine Daten gespeichert werden (EU oder Nicht-EU). Supportzugriffe erfolgen generell immer durch unsere Teams innerhalb der EU.
Fazit
Datenschutz ist keine Aufgabe, die eine einzelne Person oder ein einzelnes Unternehmen allein erfüllen kann. Er entsteht durch das Zusammenspiel von rechtlichen Vorgaben, technischen Schutzmaßnahmen und verantwortungsvollem Handeln.
Wir sorgen für eine sichere Infrastruktur und lassen unsere Maßnahmen regelmäßig überprüfen. Das können wir mit den entsprechenden Zertifikaten und Testaten auch nachweisen. Du stellst sicher, dass du die Daten auf den von dir angemieteten Hetzner-Produkten rechtmäßig verarbeitest und die in deinem Verantwortungsbereich liegenden Schutzmaßnahmen umsetzt. Sei dir deswegen im Klaren, welche Verantwortungsbereiche du für deinen Server hast, und setze deine Pflichten gewissenhaft um.
Nur gemeinsam können wir dazu beitragen, die Daten der Menschen zu schützen, die uns ihr Vertrauen schenken.

Souveränität beginnt beim selbst hosten.
Risiken minimieren. Kosten kontrollieren. Datenschutz maximieren.


