← Zurück zum Blog
Privatsphäre· 16. Juli 2026 ·Aktualisiert am 24. August 2026 ·7 gelesen

DSGVO und CDNs: europäische Daten in Europa aufbewahren

Ein CDN sitzt zwischen Ihren Besuchern und Ihrer Website, was bedeutet, dass es mit ihren Daten umgeht. Was GDPR tatsächlich von Ihnen fragt, warum die Transferfrage die unangenehme ist und der kurze Weg, sie zu vermeiden.

Mads Edelskjold
Mads Edelskjold
Gründer, NordicCDN · Ex-Datacenter CTO
DSGVO und CDNs: europäische Daten in Europa aufbewahren

"Muss ich mein CDN in meiner Datenschutzerklärung erwähnen?" ist eine jener Fragen, bei denen die ehrliche Antwort ja ist, es braucht einen Satz, und der Grund, warum es einen Satz braucht, ist es wert zu verstehen — weil die gleiche Die Argumentation entscheidet über einige andere Dinge, über die Sie wahrscheinlich noch nicht nachgedacht haben.

Hier ist die Begründung. Jede Anfrage an Ihre Website durchläuft Ihre CDN. Eine Anfrage trägt eine IP-Adresse. Gemäß DSGVO ist eine IP-Adresse personenbezogene Daten – dies wurde vom Gerichtshof in Breyer 2016, mit der Begründung, dass sie mit anderen Informationen kombiniert werden kann, um jemanden zu identifizieren. Daher verarbeitet Ihr CDN personenbezogene Daten in Ihrem Auftrag, was es zu einem Auftragsverarbeiter macht und Sie zu einem Verantwortlichen machen, und Verantwortliche haben spezifische Pflichten gegenüber ihren Auftragsverarbeitern.

Keines davon ist dramatisch, aber es bedeutet ein paar konkrete Dinge.

Dies ist ein praktischer Überblick von Ingenieuren geschrieben, nicht Rechtsberatung. Wenn Sie mit Gesundheitsdaten, Finanzdaten oder irgendetwas anderem in einer speziellen Kategorie umgehen, sprechen Sie mit jemandem qualifizierten — die allgemeine Form unten gilt immer noch, aber die Details werden nicht ausreichen.

Was Sie wirklich brauchen an Ort und Stelle

Eine Datenverarbeitungsvereinbarung

Artikel 28 verlangt einen schriftlichen Vertrag zwischen dem Verantwortlichen und dem Auftragsverarbeiter. Jede seriöse CDN veröffentlicht einen Standard-DPA; Sie akzeptieren ihn in der Regel in Ihren Kontoeinstellungen oder es ist Teil der Bedingungen, denen Sie bereits zugestimmt haben. Die Sache zu überprüfen ist, dass es existiert, dass Sie wissen, wo es ist, und dass es Liste Sub-Prozessoren - die Parteien, auf die Ihr CDN wiederum beruht, die auch die Daten Ihrer Besucher verarbeiten.

Diese Sub-Prozessor-Liste ist der Teil, den Leute überspringen und der Teil, der zählt. Ein Anbieter, dessen Stapel ruhig hängt von der Infrastruktur in drei anderen Ländern hat Ihnen drei weitere Transferfragen zu beantworten.

Eine rechtmäßige Grundlage und ein Satz in Ihrer Datenschutzerklärung

Mit einem CDN zu liefern und zu sichern Ihre Website ist ein Lehrbuch berechtigtes Interesse, und das ist in der Regel die Grundlage verlassen — keine Zustimmung Banner erforderlich, weil dies nicht Tracking. Was erforderlich ist, ist Transparenz: sagen Sie in Ihrer Datenschutzerklärung, dass ein CDN Anfragen verarbeitet, um Inhalte zu liefern und den Service zu schützen und ihn zu benennen. Ein Satz.

Beachten Sie die Unterscheidung, denn es wird ständig verwirrt. Lieferung Ihrer Website durch ein CDN ist keine Cookie-Konsent Angelegenheit. Wenn Sie auch injizieren Analysen oder Marketing-Skripte durch dieses CDN, diese müssen Zustimmung — nicht wegen des CDN, sondern wegen dessen, was die Skripte tun.

Eine Antwort auf die Transferfrage

Und das ist es, das wirklich peinlich ist.

Warum Transfers das schwierige Bit sind

Kapitel V der DSGVO beschränkt die Übermittlung personenbezogener Daten außerhalb des EWR, es sei denn, der Bestimmungsort bietet einen gleichwertigen Schutz. Für die Vereinigten Staaten, die ein ungewöhnlich ereignisreiches Rechtsgebiet waren: Safe Harbor wurde 2015 niedergeschlagen, Privacy Shield wurde 2020 niedergeschlagen (Schrems II), und der derzeitige Rahmen – der im Juli 2023 verabschiedete Rahmen für den Datenschutz zwischen der EU und den USA – steht selbst vor rechtlichen Herausforderungen.

Die praktische Konsequenz für Sie ist nicht, dass Transfers verboten sind. Jede Regelung, die von einer bestimmten Angemessenheitsentscheidung abhängt, hängt von etwas ab, das zweimal in einem Jahrzehnt umgestürzt wurde. Ihre Compliance-Geschichte darauf aufzubauen bedeutet, diese Geschichte zu überprüfen, wenn sich die rechtliche Grundlage ändert, was sie tut.

Ein globales CDN-Routen-Anfragen zu jedem beliebigen Rand ist am nächsten. Ohne Konfiguration kann die Anfrage eines europäischen Besuchers überall in diesem Netzwerk bearbeitet werden, was bedeutet, dass die Übertragungsfrage auf Ihren normalen Tagesverkehr und nicht auf einen Backup-Prozess, den Sie begründen können, zutrifft. etwa getrennt.

Der kurze Ausweg

Sie können die gesamte Diskussion vermeiden, indem Sie nicht übertragen. Wenn europäische Besucher von europäischen Edge-Servern bedient werden und Ihre Herkunft in Europa ist, verlassen die Daten nie den EWR, Kapitel V beteiligt sich nie, und Sie brauchen nicht den aktuellen Status einer Angemessenheitsentscheidung zu verfolgen.

EU visitor EU edge EU origin data never leaves the EU
Halten Sie den gesamten Weg innerhalb des EWR und die internationale Transfer-Frage nicht entstehen.

Es lohnt sich, genau zu sein, was "europäisch" zu bedecken hat, denn es gibt mehr als ein Bein:

  • Die Kanten, die Ihren Verkehr bedienen. Die offensichtliche.
  • Wo Protokolle gespeichert und verarbeitet werden. Häufig ein anderes System an einem anderen Ort als die Kanten selbst.
  • Wo die Steuerungsebene und die Unterstützungswerkzeuge laufen. Wenn Support-Mitarbeiter außerhalb des EWR Anfragen Protokolle anzeigen können, das ist eine Übertragung.
  • Jeder Subprozessor. Zurück zu dieser Liste – die Kette ist nur so europäisch wie ihr schwächstes Glied.

Sammeln Sie weniger und das Problem schrumpft

Data Residency antwortet "wo", aber GDPR fragt auch "wie viel", und Artikel 5 Minimierungsprinzip ist der billigste Compliance-Gewinn, der Ihnen zur Verfügung steht.

Truncating oder Hashing IP-Adressen in Protokollen, halten Anfrage Protokolle für Tage anstatt Jahre, und nicht Beibehaltung Felder, die Sie nie alle Ihre Exposition zu reduzieren, ohne Sie alles, was Sie verwendet haben. Es macht auch eine Verletzung Benachrichtigung eine viel kürzere Unterhaltung, da Sie nicht undicht, was Sie nicht gehalten haben.

Die Checkliste

GegenstandStatus
DPA bei Ihrem CDN-AnbieterErforderlich
Unterprozessorliste gelesen und verstandenErforderlich
Datenschutzrichtlinie nennt das CDN und warumErforderlich
EU-Besucher bedienten sich von EWR-RändernSehr zu empfehlen
Logspeicher und Support-Zugang auch im EWRSehr zu empfehlen
IP-Anonymisierung in ProtokollenEmpfohlen
Log-Retention auf etwas Kurzes und Beabsichtigtes eingestelltEmpfohlen
Übertragungsmechanismus dokumentiert, wenn Daten hinterlassen werdenErforderlich, falls zutreffend

Häufig gestellte Fragen

Ist ein CDN-DSGVO-konform?

Ein CDN kann sein, aber Compliance ist eine Eigenschaft, wie Sie es verwenden, anstatt des Produkts selbst. Sie benötigen einen Datenverarbeitungsvertrag mit dem Anbieter, eine rechtmäßige Grundlage — normalerweise berechtigtes Interesse — eine Erwähnung in Ihrer Datenschutzerklärung und entweder einen gültigen Übertragungsmechanismus oder eine Vereinbarung, wenn europäischer Verkehr bleibt innerhalb des EWR. Das gleiche CDN kann für einen Kunden und nicht für einen anderen konform sein.

Ist eine IP-Adresse personenbezogene Daten gemäß DSGVO?

Doch. Der Gerichtshof der Europäischen Union hat 2016 in Breyer bestätigt, dass eine dynamische IP-Adresse personenbezogene Daten darstellt, wenn der Inhaber Mittel hat, die geeignet sind, die Person zu identifizieren, z. B. durch die Kombination mit Informationen, die von einem Internet-Anbieter gehalten werden. Da jede HTTP-Anfrage eine IP-Adresse trägt, verarbeitet jede CDN-Angelegenheit, die Ihren Datenverkehr verarbeitet, personenbezogene Daten.

Benötige ich eine Cookie-Einwilligung zur Verwendung eines CDN?

Nein. Die Lieferung und Sicherung Ihrer Website durch ein CDN beruht auf berechtigtem Interesse, nicht auf Zustimmung und erfordert kein Cookie-Banner. Einwilligungspflichten ergeben sich aus dem, was Sie auf der Seite platzieren — Analysen, Werbung oder Marketingskripte — unabhängig davon, ob diese über ein CDN geliefert werden. Die eigenen Dateien schneller zu bedienen ist nicht Tracking.

Unterbricht die Verwendung eines US-basierten CDN die DSGVO?

Nicht automatisch, aber dies bedeutet, dass Ihre Einhaltung von einem Übertragungsmechanismus wie dem EU-US Data Privacy Framework oder Standardvertragsklauseln abhängt. Die Schwierigkeit besteht eher in der Haltbarkeit als in der Legalität: Die beiden vorherigen Rahmen, Safe Harbor und Privacy Shield, wurden von den Gerichten für ungültig erklärt, und der aktuelle wurde in Frage gestellt. Durch die Beibehaltung des europäischen Verkehrs an den europäischen Rändern wird diese Abhängigkeit vollständig beseitigt.

Was ist ein DPA und brauche ich eins mit meinem CDN?

Eine Datenverarbeitungsvereinbarung ist der schriftliche Vertrag, den Art. 28 DSGVO zwischen einem Verantwortlichen und jedem Auftragsverarbeiter verlangt, der in seinem Auftrag handelt, wobei er darlegt, was der Auftragsverarbeiter mit den Daten tun kann und welche Garantien gelten. Du brauchst einen mit deinem CDN. Die meisten Anbieter veröffentlichen einen Standard-DPA, der entweder in Kontoeinstellungen akzeptiert oder in ihre Nutzungsbedingungen aufgenommen wird, und er sollte ihre Subprozessoren auflisten.

Was ist Datenresidenz und warum spielt es für ein CDN eine Rolle?

Datenresidenz bedeutet, den geografischen Ort zu kontrollieren, an dem Daten gespeichert und verarbeitet werden. Für ein CDN ist es wichtig, weil Anfragen standardmäßig auf den nächstliegenden verfügbaren Rand weitergeleitet werden, so dass die Daten eines europäischen Besuchers außerhalb des EWR bearbeitet werden können, es sei denn, das Netzwerk ist anders konfiguriert. Die Einschränkung des Verkehrs an europäische Grenzen hält die Daten innerhalb der Zuständigkeit der EU und beseitigt die Notwendigkeit eines Übertragungsmechanismus.

Die Zusammenfassung ist weniger alarmierend als das Thema klingt. Unterschreiben Sie den DPA, lesen Sie die Unterprozessor-Liste, fügen Sie einen Satz zu Ihrer Datenschutzerklärung hinzu, halten Sie den europäischen Verkehr auf europäischer Infrastruktur und loggen Sie sich weniger ein, als Sie denken. Das betrifft die große Mehrheit, und im Gegensatz zu einem Transfermechanismus hört nichts auf, wahr zu sein, wenn ein Gericht wieder entscheidet.

♪gdpr # Privatsphäre # Einhaltung #Datenresidenz
In die Praxis umsetzen

Sehen Sie, wie NordicCDN dies für Ihre Website tut:

Mads Edelskjold
Geschrieben von
Mads Edelskjold — Gründer, NordicCDN · Ex-Datacenter CTO

Mads hat seit seinem 16. Lebensjahr in der IT gearbeitet — hauptsächlich als Hosting. Er beteiligte sich früh an einer SaaS-Firma und half, sie bis zur Übernahme durch Visma weiterzuentwickeln, hat Data-Center-Netzwerke aufgebaut und betrieben und diente als CTO eines dänischen Rechenzentrums. Er hat NordicCDN gestartet, um eine schnelle, sichere Infrastruktur einfach zu bedienen.

Machen Sie Ihre Website sofort laden

Starten Sie kostenlos in zwei Minuten — keine Karte erforderlich.

Kostenlos starten