E-Mail-Marketing selbst hosten: Der DSGVO-Stack für deutsche Unternehmen
Ein praxisnaher Leitfaden, wie Sie Newsletter- und E-Mail-Automation-Software so selbst hosten, dass sie einem Gespräch mit dem Datenschutzbeauftragten standhält. Wir gehen jede Ebene des Stacks durch (Hoster, Anwendung, Datenbank, SMTP, Backups, Error-Tracking, Support-Tools) und zeigen, welche Pflichten unabhängig vom Werkzeug bei Ihnen bleiben.
Wir sind keine Anwälte und diese Seite ist keine Rechtsberatung. Konkrete Einschätzungen für Ihr Unternehmen gehören in die Hände eines qualifizierten Datenschutzbeauftragten (DSB) oder einer Rechtsanwältin.
Für wen diese Seite gedacht ist
Für deutsche Unternehmen, Gründerinnen und Gründer, CTOs und technische Marketer, die sich bereits für EU-only oder Self-Hosted-Infrastruktur entschieden haben und jetzt ein klares Bild davon brauchen, wie dieser Stack tatsächlich aussieht. Das Ziel ist eine Konfiguration, mit der Sie Ihrem Datenschutzbeauftragten sagen können: „Newsletter-Empfängerdaten verlassen die EU nicht; hier ist der AVV mit jedem Auftragsverarbeiter; hier ist das Verarbeitungsverzeichnis.“
Kurz gefasst
- • Self-Hosting ändert, welche Auftragsverarbeiter personenbezogene Daten verarbeiten, nicht ob die DSGVO gilt. Das Bild ändert sich nur so weit, wie sich Ihr gesamter Stack ändert.
- • Ein sauberer DSGVO-freundlicher Stack besteht typischerweise aus: einem deutschen Hoster (Hetzner, IONOS, Strato), Broadcast als Anwendung, Postgres auf demselben Server, einem SMTP-Anbieter in der EU, Backups in der EU und einem Error-Tracking in der EU oder selbst gehostet.
- • Sie brauchen weiterhin einen AVV mit dem Hoster und dem SMTP-Anbieter, ein Impressum, eine Datenschutzerklärung, Double Opt-in, dokumentierte Löschprozesse und ein Verzeichnis von Verarbeitungstätigkeiten. Nichts davon fällt weg.
- • Gut gemacht lässt sich ein selbst gehosteter DSGVO-Stack einem Datenschutzbeauftragten leichter erklären als ein US-SaaS mit TIA, SCC und DPF-Verweisen (zum Stand des DPF siehe Was passiert, wenn das Data Privacy Framework fällt?). Der Betrieb macht mehr Arbeit; dieser Kompromiss ist real.
Der Stack, Ebene für Ebene
Eine funktionierende Konfiguration. Für jede Ebene: die Rolle, die empfohlenen Optionen und die DSGVO-relevanten Hinweise.
1. Hoster
AuftragsverarbeiterHier steht der Server. Der Hoster ist Auftragsverarbeiter für alle personenbezogenen Daten auf der Festplatte. Wählen Sie einen deutschen Anbieter mit DSGVO-konformem AVV und deutschem Rechenzentrum.
Empfehlungen
- • Hetzner: deutsche GmbH, Standorte Falkenstein und Nürnberg, transparente Preise, Standard-AVV. Die Standardwahl für die meisten Teams.
- • IONOS: deutscher Anbieter mit deutschen Rechenzentren und breitem Produktangebot.
- • Strato: deutscher Anbieter, beliebt bei kleineren Teams.
- • OVH (Roubaix): französischer Anbieter, falls Sie EU, aber nicht Deutschland bevorzugen; rechtlich beim Thema Drittlandtransfer gleichwertig.
Hetzner betreibt auch Standorte in Helsinki (EU), in den USA (Ashburn, Hillsboro) und in Singapur; wählen Sie bei der Bestellung ausdrücklich einen deutschen Standort.
2. Anwendung: Broadcast
Self-Hosted, auf Ihrem ServerBroadcast ist eine selbst gehostete Rails-Anwendung. Sie installieren sie mit einem Befehl auf Ihrem Server. Es gibt keinen SaaS-Mandanten, keine Nutzungstelemetrie und keine monatliche Gebühr. Die Update-Prüfung lässt sich abschalten. Abonnenten, Listen, Automationen und Tracking-Ereignisse liegen in Ihrer eigenen Postgres-Datenbank.
Weil die Anwendung in Ihrem Verantwortungsbereich läuft, ist Broadcast kein Auftragsverarbeiter im Sinne der DSGVO. Verantwortlicher sind Sie, Auftragsverarbeiter ist der Hoster. Das ist eine der Vereinfachungen, die Self-Hosting bringt.
3. Datenbank: Postgres
Auf demselben ServerBroadcast nutzt Postgres. Im einfachsten Setup läuft Postgres auf derselben Maschine wie die Anwendung. Kein Managed-Datenbankdienst, kein zusätzlicher Auftragsverarbeiter: Die Daten liegen auf der Festplatte, die Sie ohnehin kontrollieren. Für größere Listen ist der nächste Schritt meist ein größerer Server beim selben Hoster; der AVV bleibt derselbe. Wenn Sie Postgres auf eine eigene Maschine oder einen Managed-Dienst auslagern, kommt dieser Anbieter in Ihre AVV-Kette.
4. SMTP-Relay
AuftragsverarbeiterDas SMTP-Relay übernimmt die eigentliche Zustellung. Die E-Mail-Adressen der Empfänger laufen darüber, also ist es Auftragsverarbeiter. Diese Wahl beeinflusst die Frage des Drittlandtransfers spürbar.
Ohne US-Unternehmen im Konzern
- • Brevo SMTP: französische SAS (Sendinblue SAS), Hosting bei OVH (Frankreich) und Google Cloud (Belgien); die Liste der Unterauftragsverarbeiter enthält auch US-Dienste wie Cloudflare
- • Mailjet: Sitz Paris, gehört zu Sinch (Schweden), Verarbeitung in der EU auf Google Cloud
- • Scaleway Transactional Email: französischer Cloud-Anbieter (iliad-Gruppe), aber nur für Transaktionsmails wie Double-Opt-in-Bestätigungen. Newsletter und Werbemails erlaubt Scaleway darüber nicht
- • Eigenes Postfix: maximale Kontrolle; erfordert Arbeit an der IP-Reputation
US-Unternehmen oder US-Mutterkonzern
- • Amazon SES (eu-central-1): Verarbeitung in Frankfurt, am günstigsten, US-Mutterkonzern AWS
- • Postmark: starke Zustellbarkeit, gehört ActiveCampaign; hostet in den USA, nach unserem Stand ohne EU-Region
- • Mailgun EU: Betreiber ist die US-Firma Mailgun Technologies, Inc., die zum schwedischen Sinch-Konzern gehört; Nachrichten und Logs bleiben in der EU, Konto- und Domaindaten werden global repliziert
Für einen strikten EU-only-Stack prüfen Sie nicht nur den Firmensitz, sondern auch die Unterauftragsverarbeiter und den Cloud-Unterbau des SMTP-Anbieters. Nur ein eigener Mailserver kommt ganz ohne Dritte aus. Für die niedrigsten Kosten bei einer für viele Teams akzeptablen Transferlage ist SES Frankfurt die Standardwahl.
5. Backups
Auftragsverarbeiter (falls extern)Die Server-Backups von Hetzner bleiben innerhalb der Hetzner-Infrastruktur (deutsche Rechenzentren) und sind vom selben AVV abgedeckt. Für Off-Site-Backups halten eine Hetzner Storage Box oder ein S3-kompatibler Objektspeicher in der EU (etwa IONOS in Frankfurt oder OVHcloud Object Storage in Frankfurt oder Straßburg) die AVV-Lage innerhalb der EU. Vermeiden Sie US-kontrollierte Backup-Ziele, sofern der Transfer nicht in Ihrer TIA dokumentiert ist.
6. Error-Tracking und Monitoring
Optional, aber verbreitetStacktraces können nebenbei personenbezogene Daten enthalten (etwa eine E-Mail-Adresse in einem Query-Parameter). Wählen Sie das Error-Tracking mit Bedacht. Sentry bietet Datenhaltung in der EU (Frankfurt). GlitchTip ist eine selbst hostbare Alternative, die mit den Sentry-SDKs arbeitet. Für Uptime und Metriken sind Uptime Kuma (selbst gehostet) und Grafana Cloud mit Region Deutschland (AWS Frankfurt) sinnvolle Optionen. Sentry und Grafana Labs sind US-Unternehmen; die EU-Region ändert daran nichts, der Anbieter gehört also in Ihre TIA.
7. Support- und Betriebswerkzeuge
Wird leicht übersehenHelpdesk, Livechat, interne Dashboards und Screensharing-Werkzeuge können alle personenbezogene Daten sehen. Wenn Ihr Support-Team Intercom oder Zendesk nutzt, müssen diese Auftragsverarbeiter in Ihrer AVV-Kette und Ihrer TIA auftauchen. EU-freundlichere Alternativen gibt es (Crisp ist französisch; Freshdesk bietet ein Rechenzentrum in Frankfurt, gehört aber zum US-Konzern Freshworks). Selbst gehostete Optionen wie Chatwoot lösen die Frage vollständig auf.
Ein durchgerechnetes Beispiel
Ein Referenz-Stack nach DSGVO-Maßstab für einen typischen Newsletter mit 10.000 Empfängern. Konkrete Entscheidungen, mit Begründung.
Hetzner CX23 in Falkenstein
Broadcast (selbst gehostet)
Postgres, dieselbe Maschine
Amazon SES eu-central-1 (Frankfurt)
Hetzner Storage Box
GlitchTip (selbst gehostet) oder Sentry EU
Rechnung: €5,49 Server plus ca. $4 (rund €4) für SES ergibt rund €10 im Monat, dazu die Storage Box. Hetzner-Preis Stand September 2026, netto und ohne IPv4-Adresse, nach der Preisanpassung vom 15. Juni 2026; der frühere Einstieg CX22 ist ein Altangebot. Prüfen Sie die Preise beim jeweiligen Anbieter, bevor Sie sich festlegen. Für einen Stack ohne US-Mutterkonzern tauschen Sie SES gegen einen der oben genannten EU-Anbieter und prüfen dessen Unterauftragsverarbeiter.
Stand: September 2026
Lock-in und Ausstieg: was Data Act und CADA für die Stack-Wahl bedeuten
Die DSGVO fragt, wo Daten verarbeitet werden. Zwei neuere EU-Regelwerke fragen zusätzlich, wie leicht Sie einen Anbieter wieder verlassen können und wer Ihre Infrastruktur kontrolliert. Für einen Newsletter-Stack, den Sie über Jahre betreiben, lohnt sich diese Frage schon bei der Auswahl.
EU Data Act: geltendes Recht
Der Data Act (Verordnung (EU) 2023/2854) gilt seit dem 12. September 2025. Er gibt Kunden von Cloud- und Datenverarbeitungsdiensten ein Recht auf Anbieterwechsel. Bis zum 12. Januar 2027 dürfen Anbieter für einen Wechsel nur noch reduzierte, kostenbasierte Entgelte verlangen, ab dem 12. Januar 2027 gar keine mehr.
Für Ihre Stack-Wahl heißt das: Der Umzug von einem Hoster zum nächsten wird billiger. Gesetzlich garantierte Wechselrechte ersetzen aber keinen eigenen Exit-Plan. Ein Stack aus Standardbausteinen (ein Linux-Server, Postgres, ein austauschbarer SMTP-Anbieter) lässt sich mit einem Datenbank-Dump und einem neuen Server umziehen, ganz ohne Rückgriff auf Wechselrechte.
Cloud and AI Development Act (CADA): ein Vorschlag
Die Kommission hat den CADA am 3. Juni 2026 als Teil ihres Pakets zur technologischen Souveränität vorgeschlagen (COM(2026) 502). Er ist kein geltendes Recht. Das Parlament hat die Befassung der Ausschüsse am 17. September 2026 bekannt gegeben, Parlament und Rat müssen noch zustimmen.
Der Vorschlag sieht unter anderem einen gemeinsamen Rahmen für die öffentliche Beschaffung von Cloud-Diensten und abgestufte Souveränitätsanforderungen vor. Laut der Kanzlei Covington sind vier Stufen vorgesehen, von EU-Infrastruktur und EU-Datenstandort bis zu „keine Kontrolle aus Drittstaaten“. Wer an Behörden oder in regulierte Branchen liefert, sollte die Richtung kennen: Herkunft und Kontrolle des Anbieters werden zum Auswahlkriterium, nicht nur der Serverstandort.
Öffentliche Auftraggeber wählen bereits EU-Hosting
- • Niederlande: Die niederländische Zentralregierung hat am 23. April 2026 eine Rahmenvereinbarung mit STACKIT geschlossen, der Cloud der Schwarz-Gruppe. Die Daten bleiben im EWR, der Staat hat Prüfrechte und kann kündigen, wenn der Anbieter unter Kontrolle eines Eigentümers außerhalb des EWR gerät. Die Nutzung ist für die Behörden freiwillig.
- • Dänemark: Die Stadt Aarhus hat in ihrem Haushalt beschlossen, bis 2030 mindestens 25 % der Office-Software auf Open Source umzustellen. Die Abteilung für Kultur und Bürgerservice hat bereits 60 IT-Systeme von Azure zu Hetzner umgezogen, nach Berichten zu etwa einem Drittel der Kosten.
Das sind Behörden mit eigenen Rechtsabteilungen. Für ein Unternehmen ist die Lehre dieselbe: EU-Hosting ist eine etablierte Wahl, keine Nische.
Quellen: Kommission zum Data Act, Art. 29 Data Act, CADA-Vorschlag, Verfahren 2026/0138(COD), Covington, Rijksoverheid zu STACKIT, HK zu Aarhus. Informationen, keine Rechtsberatung.
Was Self-Hosting nicht löst
Wichtig für die Ehrlichkeit dieser Seite: Diese Pflichten gelten unabhängig davon, welches Werkzeug oder welchen Stack Sie einsetzen.
Impressum
In Deutschland für jede geschäftsmäßige Website Pflicht. Self-Hosting ändert daran nichts.
Datenschutzerklärung
Die Datenschutzerklärung muss die Empfänger oder Kategorien von Empfängern nennen (Art. 13 DSGVO), dazu zählen auch Auftragsverarbeiter, und auf Drittlandtransfers hinweisen. Self-Hosting verringert die Zahl der Einträge, hebt die Pflicht aber nicht auf.
Double Opt-in
Die deutsche Rechtsprechung behandelt Double Opt-in als sicheren Standard für die Newsletter-Einwilligung. Broadcast unterstützt das von Haus aus.
AVV mit jedem Auftragsverarbeiter
Hoster, SMTP-Anbieter, Backup-Ziel, Error-Tracking. Ein AVV pro Auftragsverarbeiter, archiviert.
Verzeichnis von Verarbeitungstätigkeiten (VVT)
Verzeichnis nach Art. 30 DSGVO. Für nahezu alle geschäftsmäßig Verantwortlichen Pflicht.
Auskunfts- und Löschprozesse
Dokumentiertes Verfahren für die Bearbeitung von Auskunfts- und Löschungsanfragen innerhalb der gesetzlichen Fristen.
Häufige Fragen
DSGVO-freundliche Newsletter-Software für deutsche Unternehmen.
Broadcast macht Sie nicht automatisch DSGVO-konform. Es gibt Ihnen ein einfacheres Infrastrukturmodell: Ihre Liste, Ihr Server, Ihre Datenbank, Ihr gewählter SMTP-Anbieter.
Einmalige Lizenz. Keine Staffelung nach Abonnentenzahl. Gebaut für Self-Hosting auf einem deutschen Server.