Für deutsche Unternehmen

E-Mail-Marketing selbst hosten: Der DSGVO-Stack für deutsche Unternehmen

Ein praxisnaher Leitfaden, wie Sie Newsletter- und E-Mail-Automation-Software so selbst hosten, dass sie einem Gespräch mit dem Datenschutzbeauftragten standhält. Wir gehen jede Ebene des Stacks durch (Hoster, Anwendung, Datenbank, SMTP, Backups, Error-Tracking, Support-Tools) und zeigen, welche Pflichten unabhängig vom Werkzeug bei Ihnen bleiben.

Wir sind keine Anwälte und diese Seite ist keine Rechtsberatung. Konkrete Einschätzungen für Ihr Unternehmen gehören in die Hände eines qualifizierten Datenschutzbeauftragten (DSB) oder einer Rechtsanwältin.

Für wen diese Seite gedacht ist

Für deutsche Unternehmen, Gründerinnen und Gründer, CTOs und technische Marketer, die sich bereits für EU-only oder Self-Hosted-Infrastruktur entschieden haben und jetzt ein klares Bild davon brauchen, wie dieser Stack tatsächlich aussieht. Das Ziel ist eine Konfiguration, mit der Sie Ihrem Datenschutzbeauftragten sagen können: „Newsletter-Empfängerdaten verlassen die EU nicht; hier ist der AVV mit jedem Auftragsverarbeiter; hier ist das Verarbeitungsverzeichnis.“

Kurz gefasst

  • • Self-Hosting ändert, welche Auftragsverarbeiter personenbezogene Daten verarbeiten, nicht ob die DSGVO gilt. Das Bild ändert sich nur so weit, wie sich Ihr gesamter Stack ändert.
  • • Ein sauberer DSGVO-freundlicher Stack besteht typischerweise aus: einem deutschen Hoster (Hetzner, IONOS, Strato), Broadcast als Anwendung, Postgres auf demselben Server, einem SMTP-Anbieter in der EU, Backups in der EU und einem Error-Tracking in der EU oder selbst gehostet.
  • • Sie brauchen weiterhin einen AVV mit dem Hoster und dem SMTP-Anbieter, ein Impressum, eine Datenschutzerklärung, Double Opt-in, dokumentierte Löschprozesse und ein Verzeichnis von Verarbeitungstätigkeiten. Nichts davon fällt weg.
  • • Gut gemacht lässt sich ein selbst gehosteter DSGVO-Stack einem Datenschutzbeauftragten leichter erklären als ein US-SaaS mit TIA, SCC und DPF-Verweisen (zum Stand des DPF siehe Was passiert, wenn das Data Privacy Framework fällt?). Der Betrieb macht mehr Arbeit; dieser Kompromiss ist real.

Der Stack, Ebene für Ebene

Eine funktionierende Konfiguration. Für jede Ebene: die Rolle, die empfohlenen Optionen und die DSGVO-relevanten Hinweise.

1. Hoster

Auftragsverarbeiter

Hier steht der Server. Der Hoster ist Auftragsverarbeiter für alle personenbezogenen Daten auf der Festplatte. Wählen Sie einen deutschen Anbieter mit DSGVO-konformem AVV und deutschem Rechenzentrum.

Empfehlungen

  • • Hetzner: deutsche GmbH, Standorte Falkenstein und Nürnberg, transparente Preise, Standard-AVV. Die Standardwahl für die meisten Teams.
  • • IONOS: deutscher Anbieter mit deutschen Rechenzentren und breitem Produktangebot.
  • • Strato: deutscher Anbieter, beliebt bei kleineren Teams.
  • • OVH (Roubaix): französischer Anbieter, falls Sie EU, aber nicht Deutschland bevorzugen; rechtlich beim Thema Drittlandtransfer gleichwertig.

Hetzner betreibt auch Standorte in Helsinki (EU), in den USA (Ashburn, Hillsboro) und in Singapur; wählen Sie bei der Bestellung ausdrücklich einen deutschen Standort.

2. Anwendung: Broadcast

Self-Hosted, auf Ihrem Server

Broadcast ist eine selbst gehostete Rails-Anwendung. Sie installieren sie mit einem Befehl auf Ihrem Server. Es gibt keinen SaaS-Mandanten, keine Nutzungstelemetrie und keine monatliche Gebühr. Die Update-Prüfung lässt sich abschalten. Abonnenten, Listen, Automationen und Tracking-Ereignisse liegen in Ihrer eigenen Postgres-Datenbank.

Weil die Anwendung in Ihrem Verantwortungsbereich läuft, ist Broadcast kein Auftragsverarbeiter im Sinne der DSGVO. Verantwortlicher sind Sie, Auftragsverarbeiter ist der Hoster. Das ist eine der Vereinfachungen, die Self-Hosting bringt.

3. Datenbank: Postgres

Auf demselben Server

Broadcast nutzt Postgres. Im einfachsten Setup läuft Postgres auf derselben Maschine wie die Anwendung. Kein Managed-Datenbankdienst, kein zusätzlicher Auftragsverarbeiter: Die Daten liegen auf der Festplatte, die Sie ohnehin kontrollieren. Für größere Listen ist der nächste Schritt meist ein größerer Server beim selben Hoster; der AVV bleibt derselbe. Wenn Sie Postgres auf eine eigene Maschine oder einen Managed-Dienst auslagern, kommt dieser Anbieter in Ihre AVV-Kette.

4. SMTP-Relay

Auftragsverarbeiter

Das SMTP-Relay übernimmt die eigentliche Zustellung. Die E-Mail-Adressen der Empfänger laufen darüber, also ist es Auftragsverarbeiter. Diese Wahl beeinflusst die Frage des Drittlandtransfers spürbar.

Ohne US-Unternehmen im Konzern

  • • Brevo SMTP: französische SAS (Sendinblue SAS), Hosting bei OVH (Frankreich) und Google Cloud (Belgien); die Liste der Unterauftragsverarbeiter enthält auch US-Dienste wie Cloudflare
  • • Mailjet: Sitz Paris, gehört zu Sinch (Schweden), Verarbeitung in der EU auf Google Cloud
  • • Scaleway Transactional Email: französischer Cloud-Anbieter (iliad-Gruppe), aber nur für Transaktionsmails wie Double-Opt-in-Bestätigungen. Newsletter und Werbemails erlaubt Scaleway darüber nicht
  • • Eigenes Postfix: maximale Kontrolle; erfordert Arbeit an der IP-Reputation

US-Unternehmen oder US-Mutterkonzern

  • • Amazon SES (eu-central-1): Verarbeitung in Frankfurt, am günstigsten, US-Mutterkonzern AWS
  • • Postmark: starke Zustellbarkeit, gehört ActiveCampaign; hostet in den USA, nach unserem Stand ohne EU-Region
  • • Mailgun EU: Betreiber ist die US-Firma Mailgun Technologies, Inc., die zum schwedischen Sinch-Konzern gehört; Nachrichten und Logs bleiben in der EU, Konto- und Domaindaten werden global repliziert

Für einen strikten EU-only-Stack prüfen Sie nicht nur den Firmensitz, sondern auch die Unterauftragsverarbeiter und den Cloud-Unterbau des SMTP-Anbieters. Nur ein eigener Mailserver kommt ganz ohne Dritte aus. Für die niedrigsten Kosten bei einer für viele Teams akzeptablen Transferlage ist SES Frankfurt die Standardwahl.

5. Backups

Auftragsverarbeiter (falls extern)

Die Server-Backups von Hetzner bleiben innerhalb der Hetzner-Infrastruktur (deutsche Rechenzentren) und sind vom selben AVV abgedeckt. Für Off-Site-Backups halten eine Hetzner Storage Box oder ein S3-kompatibler Objektspeicher in der EU (etwa IONOS in Frankfurt oder OVHcloud Object Storage in Frankfurt oder Straßburg) die AVV-Lage innerhalb der EU. Vermeiden Sie US-kontrollierte Backup-Ziele, sofern der Transfer nicht in Ihrer TIA dokumentiert ist.

6. Error-Tracking und Monitoring

Optional, aber verbreitet

Stacktraces können nebenbei personenbezogene Daten enthalten (etwa eine E-Mail-Adresse in einem Query-Parameter). Wählen Sie das Error-Tracking mit Bedacht. Sentry bietet Datenhaltung in der EU (Frankfurt). GlitchTip ist eine selbst hostbare Alternative, die mit den Sentry-SDKs arbeitet. Für Uptime und Metriken sind Uptime Kuma (selbst gehostet) und Grafana Cloud mit Region Deutschland (AWS Frankfurt) sinnvolle Optionen. Sentry und Grafana Labs sind US-Unternehmen; die EU-Region ändert daran nichts, der Anbieter gehört also in Ihre TIA.

7. Support- und Betriebswerkzeuge

Wird leicht übersehen

Helpdesk, Livechat, interne Dashboards und Screensharing-Werkzeuge können alle personenbezogene Daten sehen. Wenn Ihr Support-Team Intercom oder Zendesk nutzt, müssen diese Auftragsverarbeiter in Ihrer AVV-Kette und Ihrer TIA auftauchen. EU-freundlichere Alternativen gibt es (Crisp ist französisch; Freshdesk bietet ein Rechenzentrum in Frankfurt, gehört aber zum US-Konzern Freshworks). Selbst gehostete Optionen wie Chatwoot lösen die Frage vollständig auf.

Ein durchgerechnetes Beispiel

Ein Referenz-Stack nach DSGVO-Maßstab für einen typischen Newsletter mit 10.000 Empfängern. Konkrete Entscheidungen, mit Begründung.

Hoster
Hetzner CX23 in Falkenstein
€5,49/Monat netto · Standard-AVV
Anwendung
Broadcast (selbst gehostet)
$250 einmalig · auf Ihrem Server
Datenbank
Postgres, dieselbe Maschine
Kein zusätzlicher Auftragsverarbeiter
SMTP
Amazon SES eu-central-1 (Frankfurt)
ca. $4/Monat · US-Mutterkonzern in der TIA dokumentieren
Backups
Hetzner Storage Box
Preis laut Hetzner · derselbe AVV
Error-Tracking
GlitchTip (selbst gehostet) oder Sentry EU
Optional
Ungefähre laufende Kosten pro Monat
ca. €10 + Storage Box + anteilige Lizenz

Rechnung: €5,49 Server plus ca. $4 (rund €4) für SES ergibt rund €10 im Monat, dazu die Storage Box. Hetzner-Preis Stand September 2026, netto und ohne IPv4-Adresse, nach der Preisanpassung vom 15. Juni 2026; der frühere Einstieg CX22 ist ein Altangebot. Prüfen Sie die Preise beim jeweiligen Anbieter, bevor Sie sich festlegen. Für einen Stack ohne US-Mutterkonzern tauschen Sie SES gegen einen der oben genannten EU-Anbieter und prüfen dessen Unterauftragsverarbeiter.

Stand: September 2026

Lock-in und Ausstieg: was Data Act und CADA für die Stack-Wahl bedeuten

Die DSGVO fragt, wo Daten verarbeitet werden. Zwei neuere EU-Regelwerke fragen zusätzlich, wie leicht Sie einen Anbieter wieder verlassen können und wer Ihre Infrastruktur kontrolliert. Für einen Newsletter-Stack, den Sie über Jahre betreiben, lohnt sich diese Frage schon bei der Auswahl.

EU Data Act: geltendes Recht

Der Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Er gibt Kunden von Cloud- und Datenverarbeitungsdiensten ein Recht auf Anbieterwechsel. Bis zum 12. Januar 2027 dürfen Anbieter für einen Wechsel nur noch reduzierte, kostenbasierte Entgelte verlangen, ab dem 12. Januar 2027 gar keine mehr.

Für Ihre Stack-Wahl heißt das: Der Umzug von einem Hoster zum nächsten wird billiger. Gesetzlich garantierte Wechselrechte ersetzen aber keinen eigenen Exit-Plan. Ein Stack aus Standardbausteinen (ein Linux-Server, Postgres, ein austauschbarer SMTP-Anbieter) lässt sich mit einem Datenbank-Dump und einem neuen Server umziehen, ganz ohne Rückgriff auf Wechselrechte.

Cloud and AI Development Act (CADA): ein Vorschlag

Die Kommission hat den CADA am 3. Juni 2026 als Teil ihres Pakets zur technologischen Souveränität vorgeschlagen (COM(2026) 502). Er ist kein geltendes Recht. Das Parlament hat die Befassung der Ausschüsse am 17. September 2026 bekannt gegeben, Parlament und Rat müssen noch zustimmen.

Der Vorschlag sieht unter anderem einen gemeinsamen Rahmen für die öffentliche Beschaffung von Cloud-Diensten und abgestufte Souveränitätsanforderungen vor. Laut der Kanzlei Covington sind vier Stufen vorgesehen, von EU-Infrastruktur und EU-Datenstandort bis zu „keine Kontrolle aus Drittstaaten“. Wer an Behörden oder in regulierte Branchen liefert, sollte die Richtung kennen: Herkunft und Kontrolle des Anbieters werden zum Auswahlkriterium, nicht nur der Serverstandort.

Öffentliche Auftraggeber wählen bereits EU-Hosting

  • • Niederlande: Die niederländische Zentralregierung hat am 23. April 2026 eine Rahmenvereinbarung mit STACKIT geschlossen, der Cloud der Schwarz-Gruppe. Die Daten bleiben im EWR, der Staat hat Prüfrechte und kann kündigen, wenn der Anbieter unter Kontrolle eines Eigentümers außerhalb des EWR gerät. Die Nutzung ist für die Behörden freiwillig.
  • • Dänemark: Die Stadt Aarhus hat in ihrem Haushalt beschlossen, bis 2030 mindestens 25 % der Office-Software auf Open Source umzustellen. Die Abteilung für Kultur und Bürgerservice hat bereits 60 IT-Systeme von Azure zu Hetzner umgezogen, nach Berichten zu etwa einem Drittel der Kosten.

Das sind Behörden mit eigenen Rechtsabteilungen. Für ein Unternehmen ist die Lehre dieselbe: EU-Hosting ist eine etablierte Wahl, keine Nische.

Quellen: Kommission zum Data Act, Art. 29 Data Act, CADA-Vorschlag, Verfahren 2026/0138(COD), Covington, Rijksoverheid zu STACKIT, HK zu Aarhus. Informationen, keine Rechtsberatung.

Was Self-Hosting nicht löst

Wichtig für die Ehrlichkeit dieser Seite: Diese Pflichten gelten unabhängig davon, welches Werkzeug oder welchen Stack Sie einsetzen.

Impressum

In Deutschland für jede geschäftsmäßige Website Pflicht. Self-Hosting ändert daran nichts.

Datenschutzerklärung

Die Datenschutzerklärung muss die Empfänger oder Kategorien von Empfängern nennen (Art. 13 DSGVO), dazu zählen auch Auftragsverarbeiter, und auf Drittlandtransfers hinweisen. Self-Hosting verringert die Zahl der Einträge, hebt die Pflicht aber nicht auf.

Double Opt-in

Die deutsche Rechtsprechung behandelt Double Opt-in als sicheren Standard für die Newsletter-Einwilligung. Broadcast unterstützt das von Haus aus.

AVV mit jedem Auftragsverarbeiter

Hoster, SMTP-Anbieter, Backup-Ziel, Error-Tracking. Ein AVV pro Auftragsverarbeiter, archiviert.

Verzeichnis von Verarbeitungstätigkeiten (VVT)

Verzeichnis nach Art. 30 DSGVO. Für nahezu alle geschäftsmäßig Verantwortlichen Pflicht.

Auskunfts- und Löschprozesse

Dokumentiertes Verfahren für die Bearbeitung von Auskunfts- und Löschungsanfragen innerhalb der gesetzlichen Fristen.

Häufige Fragen

Nein. Self-Hosting ändert, welche Auftragsverarbeiter beteiligt sind und wo die Daten liegen. Die inhaltlichen DSGVO-Pflichten (AVV, Datenschutzerklärung, Double Opt-in, Löschprozesse, VVT) gelten unabhängig vom Werkzeug.
Nein. Eine Verarbeitung in der EU genügt. Ein französischer oder niederländischer Hoster steht beim Thema Drittlandtransfer rechtlich genauso da wie ein deutscher. Manche deutschen Datenschutzbeauftragten bevorzugen aus Dokumentationsgründen einen deutschen Anbieter; das ist eine Präferenz, keine gesetzliche Pflicht.
SES eu-central-1 hält die Verarbeitung in Deutschland, aber AWS hat einen US-Mutterkonzern und unterliegt damit US-Zugriffsgesetzen. Für viele Teams ist das akzeptabel, wenn es in einer TIA dokumentiert ist. Wenn Sie keinen US-Mutterkonzern wollen, wählen Sie stattdessen Brevo SMTP oder Mailjet (beide Frankreich) und prüfen deren Unterauftragsverarbeiter.
Die Erstinstallation mit dem geführten Broadcast-Installer dauert typischerweise einen halben Tag, inklusive DNS, SPF/DKIM/DMARC und SMTP-Konfiguration. Der laufende Aufwand ist gering: Backups monatlich prüfen, Sicherheitsupdates über den Platform-Updater einspielen, Monitoring-Alarme im Blick behalten. Teams ohne Linux-Erfahrung holen sich für die Erstinstallation eine Freelancerin dazu; der laufende Betrieb ist leicht.
Wechseln Sie auf eine größere Instanz derselben Linie (CX33, dann CX43). Bei Hetzner geschieht das direkt am bestehenden Server (Rescale), ohne Migration, und wird zum dann aktuellen Preis abgerechnet. Am AVV ändert sich nichts.
Das sind Fragen Ihrer Website, nicht von Broadcast. Mehrere deutsche Gerichtsentscheidungen haben Google Fonts beanstandet, wenn sie direkt vom Google-CDN geladen werden; das lokale Einbinden der Schriften löst das Problem. Google Analytics wird von mehreren EU-Datenschutzbehörden kritisiert und auf datenschutzbewussten Seiten in der Regel vermieden. Self-Hosting Ihres Newsletter-Werkzeugs ändert daran nichts, es lohnt sich aber, die übrige Website auf dieselbe Linie zu bringen.

DSGVO-freundliche Newsletter-Software für deutsche Unternehmen.

Broadcast macht Sie nicht automatisch DSGVO-konform. Es gibt Ihnen ein einfacheres Infrastrukturmodell: Ihre Liste, Ihr Server, Ihre Datenbank, Ihr gewählter SMTP-Anbieter.

Einmalige Lizenz. Keine Staffelung nach Abonnentenzahl. Gebaut für Self-Hosting auf einem deutschen Server.