Für deutsche Unternehmen

Mailchimp und die DSGVO: eine Einschätzung für deutsche Unternehmen

Mailchimp lässt sich in Deutschland einsetzen, sauber wird es aber erst mit echter juristischer Arbeit: einem Transfer Impact Assessment, der laufenden Prüfung der EU-US-Transferlage und einem Auftragsverarbeitungsvertrag (AVV) mit dokumentierten zusätzlichen Garantien. Diese Seite erklärt die Rechtslage, was der Mailchimp-AVV abdeckt und was nicht, und wie eine Self-Hosted Alternative wie Broadcast das Risikoprofil vereinfachen kann, ohne zu übertreiben, was Self-Hosting tatsächlich löst.

Wir sind keine Anwälte und diese Seite ist keine Rechtsberatung. Konkrete Hinweise für Ihr Unternehmen sollten von einem qualifizierten Datenschutzbeauftragten (DSB) oder von einer Rechtsanwältin oder einem Rechtsanwalt kommen.

Für wen diese Seite gedacht ist

Für deutsche Unternehmen, die den Komfort von Mailchimp schätzen, aber die Compliance-Arbeit rund um US-Datentransfers nicht mögen. Wenn Sie Ihre Abonnentendatenbank auf einer Infrastruktur wollen, die Sie selbst kontrollieren: Broadcast ist die Self-Hosted Mailchimp-Alternative für Deutschland, eine DSGVO-freundliche Newsletter-Software, die Ihre Liste, Ihren Server und Ihre SMTP-Wahl in Ihre Hand legt.

Das Wichtigste in Kürze

  • • Mailchimp ist ein US-Anbieter (Intuit, USA). Die Nutzung durch ein deutsches Unternehmen bedeutet eine Übermittlung personenbezogener Daten in ein Drittland (ein Drittlandtransfer) und löst damit zusätzliche Pflichten nach der DSGVO aus.
  • • In einem Beschwerdeverfahren (Aktenzeichen LDA-1085.1-12159/20-IDV, 15. März 2021) hielt das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) den Mailchimp-Einsatz eines Unternehmens für unzulässig, weil der Verantwortliche nicht geprüft hatte, ob nach Schrems II zusätzliche Garantien erforderlich waren. Die Entscheidung wurde Ende März 2021 bekannt, der EDSA hat sie in seinen nationalen Meldungen aufgegriffen. Ein Bußgeld gab es nicht, das Unternehmen hatte Mailchimp bereits nicht mehr genutzt. Die Entscheidung betrifft einen Einzelfall, wird aber weithin als Richtungsvorgabe verstanden.
  • • Schrems II (EuGH C-311/18, Juli 2020) hat das Privacy Shield gekippt. Der Nachfolger, das EU-US Data Privacy Framework (2023), verbessert die Lage für zertifizierte US-Anbieter, beendet aber nicht jede rechtliche Diskussion über US-Zugriffsgesetze. Stand September 2026 gilt es, ein Rechtsmittel dagegen ist beim EuGH anhängig (Details).
  • • Der US Cloud Act gilt für US-Muttergesellschaften auch dann, wenn die Daten in einem EU-Rechenzentrum liegen. Verträge können Pflichten verteilen und Garantien ergänzen, sie können aber für sich genommen nicht beseitigen, dass ein US-kontrollierter Anbieter US-Verfahren unterliegen kann.
  • • Self-Hosting auf einem deutschen Server (z. B. Hetzner Falkenstein/Nürnberg) kann Drittlandtransfers für Newsletter-Empfängerdaten reduzieren oder vermeiden, sofern Server, SMTP-Anbieter, Backups, Analytics, Support-Tools und Error-Tracking durchgehend mit Auftragsverarbeitern in der EU konfiguriert sind. Das lässt sich einem DSB leichter erklären, es ist aber keine automatische Abkürzung zur Compliance.

Auf einen Blick

Frage Mailchimp Broadcast Self-Hosted
Wo liegt die Liste? Mailchimp-/Intuit-Stack Auf Ihrem Server
US-Transferproblem? In der Regel ja, Prüfung erforderlich Mit reinem EU-Stack vermeidbar
Monatlicher Preis pro Abonnent? Ja Nein
Erklärung gegenüber dem DSB Aufwendiger (TIA, SCC, zusätzliche Garantien) Einfachere Infrastruktur
Kontrolle über die Infrastruktur Begrenzt Hoch
Wahl des SMTP-Anbieters Von Mailchimp vorgegeben Sie wählen (EU-Optionen verfügbar)

Die ausführliche Aufschlüsselung folgt weiter unten.

Die BayLDA-Entscheidung von 2021

Das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) hat 2021 den Mailchimp-Einsatz eines konkreten Unternehmens für unzulässig gehalten. Der Fall ist bis heute der meistzitierte Bezugspunkt in deutschen DSGVO-Bewertungen von Mailchimp.

Was das BayLDA festgestellt hat

Ein deutsches Unternehmen hatte die E-Mail-Adressen von Newsletter-Empfängern an Mailchimp übermittelt. Das BayLDA prüfte die Übermittlung im Licht von Schrems II und kam zu diesem Ergebnis:

  1. Die Übermittlung an Mailchimp ist eine Übermittlung in ein Drittland (USA).
  2. Nach US-Recht, insbesondere FISA 702, kann Mailchimp als „electronic communication service provider“ einzuordnen und damit zur Mitwirkung gegenüber US-Nachrichtendiensten verpflichtet sein.
  3. Standardvertragsklauseln (SCC) allein genügen nicht. Das exportierende Unternehmen hätte prüfen müssen, ob die SCC angesichts des US-Rechts ein „der Sache nach gleichwertiges“ Schutzniveau bieten, also ein Transfer Impact Assessment (TIA) durchführen müssen.
  4. Da kein solches TIA durchgeführt wurde, war die Übermittlung in diesem konkreten Fall unzulässig.

Quelle: BayLDA, Aktenzeichen LDA-1085.1-12159/20-IDV vom 15. März 2021, bekannt geworden Ende März 2021 und vom EDSA in seinen nationalen Meldungen aufgegriffen. Aktenzeichen und Datum geben unter anderem SKW Schwarz und datenrecht.ch wieder. Ein Bußgeld wurde nicht verhängt. Die Entscheidung betrifft einen konkreten Einzelfall. Sie erklärt Mailchimp in Deutschland nicht generell für unzulässig, wird von deutschen Datenschutzbeauftragten aber weithin als Richtungsvorgabe behandelt.

Praktisch heißt das: Deutsche Unternehmen können Mailchimp einsetzen, belastbar wird der Einsatz aber nur mit dokumentierter Compliance-Arbeit, einschließlich eines TIA mit zusätzlichen Garantien. Viele Unternehmen halten diesen Aufwand für vertretbar, andere nicht und wählen entweder einen Anbieter mit Sitz in der EU oder eine Self-Hosted Alternative.

Schrems II, das EU-US Data Privacy Framework und der Cloud Act

Zwei Gegebenheiten des US-Rechts prägen die Lage bei EU-US-Übermittlungen an jeden US-Anbieter, auch an Mailchimp.

Schrems II und das EU-US Data Privacy Framework

In der Rechtssache C-311/18 (Juli 2020) hat der Gerichtshof der EU das Privacy Shield für ungültig erklärt. Begründung: Das US-Überwachungsrecht (FISA 702, Executive Order 12333) gibt EU-Bürgern keine wirksamen Rechtsbehelfe gegen Datenzugriffe von US-Behörden. SCC bleiben möglich, der Datenexporteur muss aber vor der Übermittlung ein Transfer Impact Assessment durchführen und bei Bedarf zusätzliche Garantien umsetzen.

Das EU-US Data Privacy Framework (Juli 2023) ist der Nachfolger des Privacy Shield. Es erlaubt Übermittlungen an zertifizierte US-Unternehmen ohne separate SCC und verbessert die Transferlage für diese Anbieter. Mailchimp gibt an, dass The Rocket Science Group LLC d/b/a Mailchimp von der Data-Privacy-Framework-Zertifizierung von Intuit erfasst ist; der DPF-Eintrag von Intuit ist im Register als aktiv geführt, die nächste Rezertifizierung ist laut Register am 11. Dezember 2026 fällig (Stand September 2026). Mailchimp nennt die Standardvertragsklauseln als Rückfallebene. Das DPF beendet allerdings weder die rechtliche Diskussion über US-Zugriffsgesetze noch mögliche künftige Klagen. Für risikoscheue deutsche Unternehmen bleibt eine reine EU-Infrastruktur oder Self-Hosting oft leichter gegenüber einem DSB zu erklären.

Der US Cloud Act

Der Clarifying Lawful Overseas Use of Data Act (2018) verpflichtet US-Unternehmen zur Herausgabe von Daten an US-Behörden, auch wenn diese Daten in einem EU-Rechenzentrum liegen.

Konkret: Selbst wenn Mailchimp Ihre Daten ausschließlich in Europa speichern würde, unterläge Intuit als US-Muttergesellschaft weiterhin US-Herausgabeanordnungen.

Das ist die strukturelle Hürde, die Verträge allein nicht vollständig lösen können.

Stand: September 2026

Wo das Data Privacy Framework heute steht

  • Das DPF gilt. Der Angemessenheitsbeschluss der Kommission vom 10. Juli 2023 ist in Kraft. Übermittlungen an zertifizierte US-Unternehmen wie Mailchimp stützen sich weiterhin darauf.
  • Erste Instanz bestätigt. Das Gericht der EU hat die Klage von Philippe Latombe gegen das DPF am 3. September 2025 abgewiesen (Rechtssache T-553/23).
  • Rechtsmittel anhängig. Latombe hat am 31. Oktober 2025 Rechtsmittel beim Gerichtshof eingelegt (C-703/25 P). Das Verfahren ist anhängig.
  • Die FTC als neue Angriffsfläche. Der US Supreme Court hat am 29. Juni 2026 in Trump v. Slaughter mit 6 zu 3 Stimmen entschieden, dass der Kündigungsschutz für FTC-Mitglieder verfassungswidrig ist. Das DPF stützt sich auf die FTC als unabhängige Aufsicht. noyb hat die Kommission deshalb mit Schreiben vom 30. Juni 2026 aufgefordert, den Angemessenheitsbeschluss aufzuheben. Eine eigene Klage hat noyb angekündigt, nach unserem Stand aber noch nicht eingereicht. Laut IAPP hat der EDSA die Kommission am 31. Juli 2026 gebeten, die Folgen des Urteils genau zu prüfen.
  • PCLOB ohne Quorum. Das US Privacy and Civil Liberties Oversight Board ist seit der Abberufung seiner drei demokratischen Mitglieder am 27. Januar 2025 nicht beschlussfähig. Im Juli 2026 war das noch so.
  • Es gibt eine Gegenansicht. Die IAPP hat eine Analyse veröffentlicht, nach der Trump v. Slaughter den Rechtsbehelfsmechanismus des DPF nicht aushebelt. Ob und wann das DPF fällt, ist offen.

Was ein deutsches Unternehmen jetzt tun sollte

Nichts überstürzen, aber vorbereitet sein. Dokumentieren Sie Ihr Transfer Impact Assessment so, dass es auch ohne DPF trägt. Kennen Sie Ihre Rückfallebene: bei Mailchimp die Standardvertragsklauseln mit den zusätzlichen Garantien, die Schrems II verlangt, oder ein Wechsel zu einer Lösung ohne US-Transfer. Stimmen Sie beides mit Ihrem DSB ab, bevor ein Gericht den Zeitplan vorgibt.

Was passiert, wenn das Data Privacy Framework fällt? Szenario und Checkliste für den DSB →

Quellen: Rechtsmittel C-703/25 P (ABl. C/2025/6610), Trump v. Slaughter, No. 25-332, noyb-Schreiben vom 30. Juni 2026, PCLOB, IAPP zum EDSA-Schreiben, IAPP-Gegenansicht. Informationen, keine Rechtsberatung.

Was der Mailchimp-AVV (Auftragsverarbeitungsvertrag) abdeckt und was nicht

Mailchimp stellt einen AVV (Data Processing Addendum) bereit, der Standardvertragsklauseln enthält und vom Kunden gegengezeichnet werden kann. Damit ist das formale Minimum für eine EU-US-Übermittlung erfüllt, die zugrunde liegenden strukturellen Fragen löst der AVV allein aber nicht.

Was der AVV abdeckt

  • • Standardvertragsklauseln (Modul 2, Verantwortlicher an Auftragsverarbeiter)
  • • Liste der Unterauftragsverarbeiter
  • • Technische und organisatorische Maßnahmen (TOM)
  • • Meldepflichten bei Datenpannen
  • • Löschfristen nach Vertragsende

Was der AVV nicht löst

  • • Zugriffe von US-Behörden nach dem Cloud Act
  • • FISA-702-Anordnungen an die US-Muttergesellschaft
  • • Das Transfer Impact Assessment selbst (das muss der Kunde durchführen)
  • • Den von Schrems II geforderten Maßstab eines „der Sache nach gleichwertigen“ Schutzes
  • • Künftige Änderungen im US-Recht oder weitere Klagen gegen das DPF

Was Self-Hosting am Bild ändert

Broadcast auf einem deutschen Server selbst zu hosten verändert, wo die personenbezogenen Daten liegen und welche Auftragsverarbeiter beteiligt sind. Das ist eine spürbare Vereinfachung, kein Allheilmittel für Compliance. Self-Hosting kann Drittlandtransfers für Newsletter-Empfängerdaten beseitigen, sofern Server, SMTP-Anbieter, Backups, Analytics, Support-Tools und Error-Tracking durchgehend mit Auftragsverarbeitern in der EU konfiguriert sind. Das Bild ändert sich nur so weit, wie sich Ihr gesamter Stack ändert.

Aspekt Mailchimp (SaaS) Broadcast Self-Hosted (EU-Stack)
Drittlandtransfer für Empfängerdaten Ja, in die USA Vermeidbar, wenn der gesamte Stack in der EU liegt
TIA erforderlich Ja, mit dokumentierten zusätzlichen Garantien Nicht erforderlich für Komponenten ohne Drittlandtransfer
Cloud-Act-Risiko Ja (Intuit, USA) Keines auf Datenbank- und Anwendungsebene von Broadcast, wenn bei einem deutschen oder EU-Anbieter gehostet; beim SMTP hängt es von der Anbieterwahl ab
Ihre Rolle Verantwortlicher; Mailchimp ist Auftragsverarbeiter Verantwortlicher; nur das SMTP-Relay (und weitere von Ihnen angebundene Tools) sind Auftragsverarbeiter
AVV erforderlich mit Mailchimp und jedem Unterauftragsverarbeiter Hoster und SMTP-Anbieter (beide in der EU wählbar)
Auskunfts- und Löschanfragen Über die Mailchimp-API Direkt in Ihrer eigenen Datenbank
Serverstandort wählbar Nein Ja (z. B. Hetzner Falkenstein/Nürnberg)

Was Self-Hosting nicht löst: Sie brauchen weiterhin ein Impressum, eine Datenschutzerklärung, Double Opt-in, dokumentierte Löschprozesse, AVVs mit Ihrem Hoster und Ihrem SMTP-Anbieter sowie ein Verzeichnis von Verarbeitungstätigkeiten. Self-Hosting kann die Drittlandtransfer-Frage vereinfachen, es erfüllt die DSGVO-Pflichten aber nicht von allein.

Hosting in Deutschland: Hetzner als naheliegende Wahl

Broadcast läuft auf jedem Ubuntu-Server. Für deutsche Unternehmen, die nach Datensouveränität entscheiden, ist Hetzner eine häufige Wahl: deutsches Unternehmen (Sitz Gunzenhausen), Rechenzentren in Falkenstein und Nürnberg, transparente Preise.

CX23
€5,49/Monat

2 vCPU, 4 GB RAM, 40 GB NVMe, 20 TB Traffic. Der aktuelle Einstieg bei Hetzner. Bequem für Listen bis ca. 50.000 Empfänger.

CX33, CX43
Preis laut Hetzner

Größere Instanzen derselben Linie, für große Listen oder hohe Sendefrequenz. Ein Wechsel (Rescale) wird zum dann aktuellen Preis abgerechnet.

Preise netto, ohne IPv4-Adresse, Standorte Deutschland und Finnland, Stand September 2026. Hetzner hat die Preise 2026 zweimal erhöht, zuletzt zum 15. Juni 2026; der frühere Einstieg CX22 ist ein Altangebot. Hetzner stellt einen DSGVO-konformen AVV bereit. Falkenstein und Nürnberg sind Standorte in Deutschland; Hetzner betreibt zusätzlich Standorte in Helsinki (Finnland), in den USA (Ashburn, Hillsboro) und in Singapur, die Sie bei der Bestellung wählen oder meiden können.

SMTP-Anbieter und Datenverarbeitung in der EU

Self-Hosting ändert, welche Auftragsverarbeiter in Ihrem Stack beteiligt sind. Ihr SMTP-Relay bleibt aber Auftragsverarbeiter für die Empfängerdaten, die es durchlaufen. Broadcast arbeitet mit jedem SMTP-Anbieter; die Wahl beeinflusst die Transferlage deutlich.

Amazon SES (eu-central-1)

Region Frankfurt

Die Verarbeitung in Deutschland ist wählbar. Das Cloud-Act-Risiko bleibt, weil AWS eine US-Muttergesellschaft hat. Sehr günstig: ca. $0.10 pro 1.000 E-Mails.

Postmark

USA

Gehört ActiveCampaign. Hostet in den USA und bietet nach unserem Stand keine EU-Region. Starke Zustellbarkeit, aber ein Drittlandtransfer wie bei Mailchimp.

Mailgun (EU)

EU-Region

Betreiber ist die US-Firma Mailgun Technologies, Inc., die zum schwedischen Sinch-Konzern gehört. Als US-Unternehmen fällt Mailgun unter den Cloud Act. In der EU-Region bleiben Nachrichten, Logs und Statistiken in der EU. Konto-, Abrechnungs- und Domaindaten repliziert Mailgun global. Das gehört in Ihr TIA.

Brevo SMTP

Frankreich

Französischer Anbieter ohne US-Muttergesellschaft. Hosting bei OVH in Frankreich und Google Cloud in Belgien. Die Liste der Unterauftragsverarbeiter enthält aber auch US-Dienste wie Cloudflare. Prüfen Sie sie für Ihr TIA.

Mailjet

Frankreich

Sitz Paris, gehört zu Sinch (Schweden). Datenverarbeitung in der EU auf Google Cloud. Eine vernünftige Option für den Mittelstand.

SMTP in Eigenbetrieb

z. B. Postfix auf Hetzner

Maximale Kontrolle, kein zusätzlicher Auftragsverarbeiter. Setzt Erfahrung mit Mailserver-Administration und IP-Reputation voraus.

Kostenvergleich

Rechenbeispiel für ein deutsches Unternehmen mit 10.000 Newsletter-Empfängern und wöchentlichem Versand.

Mailchimp Standard

10.000 Kontakte

Monatliche Gebühr~$135 / Monat
Kosten pro Jahr~$1.620
Kosten über drei Jahre~$4.860
Dazu kommt interne Compliance-Arbeit für das TIA und die laufende Transferprüfung.

Broadcast Self-Hosted

Hetzner CX23 + Amazon SES Frankfurt

Lizenz (einmalig)$250
Hetzner CX23€5,49 (~$6) / Monat
SES für ca. 40k E-Mails/Monat~$4 / Monat
Gesamt über drei Jahre~$610
Andere Transferlage; die Wahl des SMTP-Anbieters bestimmt weiterhin das verbleibende US-Risiko.

Geschätzte Ersparnis über 3 Jahre

~$4.250

Bei einem wöchentlichen Newsletter an 10.000 Kontakte, im Vergleich von Mailchimp Standard (ca. $4.860 über drei Jahre) mit Broadcast Self-Hosted auf Hetzner CX23 + Amazon SES Frankfurt (ca. $610 über drei Jahre: $250 Lizenz, 36 × $6 Server, 36 × $4 SES).

Basiert auf Beispielpreisen und Nutzungsannahmen. Mailchimp-Listenpreis Stand September 2026 (Standard, 5.001 bis 10.000 Kontakte, ohne den derzeitigen Einführungsrabatt von 15 % für die ersten zwölf Monate), Hetzner-Preis Stand September 2026, umgerechnet mit ca. 1,10 $ pro Euro; prüfen Sie die aktuellen Anbieterpreise vor einer Kaufentscheidung. Bei 20.000 Kontakten kostet Mailchimp Standard $315 statt $135 im Monat, also mehr als das Doppelte. Die Kosten beim Self-Hosting bleiben weitgehend gleich.

Häufige Fragen

Eine saubere Ja-oder-Nein-Antwort gibt es nicht. Mailchimp stellt SCC und einen AVV bereit, damit ist das formale Minimum für eine EU-US-Übermittlung erfüllt. Strukturell bleibt die Übermittlung bestehen, und Schrems II verlangt ein Transfer Impact Assessment. Das BayLDA hat 2021 einen konkreten deutschen Einsatz für unzulässig gehalten, weil kein TIA durchgeführt worden war. Ob Ihr konkreter Einsatz belastbar ist, hängt von Ihrer dokumentierten Risikobewertung und den zusätzlichen Garantien ab, die Sie umsetzen.
Stand September 2026 gilt das DPF und verbessert die Transferlage für zertifizierte US-Anbieter wie Mailchimp, weil Übermittlungen ohne separate SCC möglich sind. Es steht aber unter Druck. Das Gericht der EU hat es am 3. September 2025 bestätigt (T-553/23), das Rechtsmittel C-703/25 P ist beim EuGH anhängig. Nach dem Urteil Trump v. Slaughter vom 29. Juni 2026 hat noyb die Kommission am 30. Juni 2026 aufgefordert, den Angemessenheitsbeschluss aufzuheben. Es gibt auch die Gegenansicht, dass der Rechtsbehelfsmechanismus des DPF bestehen bleibt. Dokumentieren Sie Ihr TIA so, dass es auch ohne DPF trägt, und kennen Sie Ihre Rückfallebene. Eine reine EU-Infrastruktur oder Self-Hosting bleibt gegenüber einem DSB oft leichter zu erklären.
Sie installieren Broadcast auf einem Server, den Sie kontrollieren (z. B. Hetzner Falkenstein). Die Newsletter-Datenbank liegt in Ihrem Verantwortungsbereich. Wenn Hoster, SMTP-Anbieter, Backups, Analytics, Support-Tools und Error-Tracking alle in der EU liegen, lassen sich Drittlandtransfers für Empfängerdaten reduzieren oder vermeiden. Einen AVV mit Mailchimp brauchen Sie nicht mehr, wohl aber mit Ihrem Hoster und Ihrem SMTP-Anbieter.
Mailchimp erlaubt den CSV-Export der gesamten Audience inklusive Tags und benutzerdefinierter Felder. Broadcast importiert CSV-Dateien direkt. Für typische Listen (bis ca. 50.000 Empfänger) rechnen Sie mit etwa einem halben Tag von Anfang bis Ende, inklusive Server-Einrichtung und DNS-Konfiguration. Automationen werden manuell nachgebaut, einen automatischen Konverter gibt es nicht.
Diese Pflichten bestehen unabhängig davon, welches Tool Sie einsetzen. Broadcast unterstützt Double Opt-in nativ (Bestätigungs-E-Mails mit Link). Impressum, Datenschutzerklärung und Cookie-Banner sind Themen Ihrer Website, nicht Ihres E-Mail-Tools. Self-Hosting ändert daran nichts.
Die Pflicht zur Benennung folgt aus § 38 BDSG und Art. 37 DSGVO, maßgeblich sind Art und Umfang der Verarbeitung, nicht das eingesetzte Tool. Wenn Sie heute einen DSB brauchen, brauchen Sie ihn auch mit Broadcast. Das Gespräch mit einem DSB ist allerdings oft einfacher, wenn die Daten auf Ihrem eigenen deutschen Server liegen.

Ein einfacheres Infrastrukturmodell für deutsche Newsletter.

Broadcast macht Sie nicht automatisch DSGVO-konform. Es gibt Ihnen ein einfacheres Infrastrukturmodell: Ihre Liste, Ihr Server, Ihre Datenbank, Ihr gewählter SMTP-Anbieter.

Einmalige Lizenz. Keine Staffelpreise pro Abonnent. Kein Auftragsverarbeiter mit US-Sitz für die Anwendungs- oder Datenbankebene.

Still deciding?

Comparisons cover the tradeoffs. How To covers whether Broadcast does the specific thing you need, organized by what you are trying to accomplish rather than by feature name. If the answer is no, it says no.