Vakt Vakt Early Adopter
← Blog | DSGVOSelf-Hosting

Compliance-Dokumentation self-hosted: Warum Ihre ISMS-Daten nicht in fremde Clouds gehören

Ein Risikoregister enthält Ihre sensibelsten internen Informationen: Schwachstellen, Sicherheitslücken, Risikoeinschätzungen. Wer diese Daten bei einem US-Cloud-Anbieter speichert, löst damit möglicherweise das nächste Compliance-Problem aus.

Von Stefan, ISB & Vakt-Entwickler | |Lesezeit: 8 Minuten

Dieser Artikel ist relevant für Sie, wenn …

… Sie eine ISMS-Software evaluieren oder bereits nutzen und sich fragen, ob die Datenweitergabe an den Software-Anbieter problematisch ist. Spoiler: In vielen Fällen ist sie das.

Was steckt in Ihren Compliance-Daten?

Ein typisches ISMS enthält:

  • Risikoregister: Liste aller identifizierten Risiken inkl. Eintrittswahrscheinlichkeit und Schadenshöhe
  • Schwachstellenberichte: CVE-Findings auf Ihren Systemen, ungepatchte Lücken, offene Ports
  • Risikobehandlungsplan: Maßnahmen, die Sie ergriffen haben — und die, die Sie noch nicht ergriffen haben
  • Incident-Register: Liste vergangener Sicherheitsvorfälle mit Details
  • Asset-Inventar: Vollständiges Verzeichnis Ihrer IT-Systeme, Server, Applikationen
  • Lieferantenbewertungen: Sicherheitseinschätzungen Ihrer Dienstleister und Partner
  • Audit-Logs: Wer hat wann auf welche Systeme zugegriffen

Das ist ein detailliertes Lagebild Ihrer gesamten IT-Sicherheit — inklusive Ihrer aktuellen Lücken. Wenn diese Daten in die falschen Hände geraten, ist das nicht nur ein DSGVO-Problem. Es ist ein existenzielles Sicherheitsrisiko.

Das DSGVO-Problem mit US-Cloud-ISMS

Die meisten bekannten ISMS-Cloud-Plattformen — Vanta, Drata, Sprinto, Secureframe, Thoropass — sind US-amerikanische Unternehmen mit Servern in den USA oder bei US-Cloud-Anbietern.

Die Datenweitergabe an diese Anbieter ist eine Drittland-Übermittlung nach DSGVO Art. 44 ff. Dafür brauchen Sie eine valide Rechtsgrundlage:

  1. EU-US Data Privacy Framework (DPF): seit Juli 2023 gültig, aber politisch fragil (droht erneut vom EuGH zu kippen, wie seine Vorgänger Safe Harbor und Privacy Shield)
  2. Standardvertragsklauseln (SCCs): möglich, aber erfordern einen AVV + Transfer Impact Assessment (TIA) — erheblicher Aufwand
  3. Angemessenheitsbeschluss: für die USA nur über DPF, s.o.

Was der CLOUD Act bedeutet

Der US CLOUD Act (2018) erlaubt US-Behörden, von US-Anbietern elektronischer Kommunikations- und Cloud-Dienste die Herausgabe gespeicherter Daten zu verlangen — auch wenn diese Daten auf Servern in Europa liegen. Der Anbieter muss dem nachkommen, ohne den betroffenen Kunden informieren zu müssen. IT-Sicherheitsbehörden wie das BSI und das französische ANSSI empfehlen daher für sicherheitskritische Daten grundsätzlich die Verarbeitung auf eigener, kontrollierbarer Infrastruktur.

Das Air-Gap-Szenario: Wenn keine externe Verbindung möglich ist

Nicht jede Organisation hat freien Internetzugang für ihre kritischen Systeme. Behörden, Rüstungsunternehmen, Energieversorger und viele KRITIS-Betreiber arbeiten mit Air-Gap-Netzwerken. In diesen Szenarien ist eine Cloud-basierte ISMS-Plattform schlicht nicht einsetzbar. Self-hosted Software wie Vakt läuft dagegen vollständig offline.

Praktische Anforderungen ans Self-Hosting

Anforderung Typischer Aufwand Hinweis
Server / VM4 vCPU, 16 GB RAM, 160 GB SSDHetzner CX32 ~ €15/Monat
Erstkonfiguration30–60 Minutendocker compose up + .env ausfüllen
Updates30–60 Min/Monatdocker compose pull && docker compose up -d
BackupsAutomatisierbar (Cron)PostgreSQL-Dump + verschlüsselt off-site
TLS-ZertifikatAutomatisch via CertbotLet's Encrypt, kostenlos

Gegenüberstellung: Vanta vs. Vakt

Kriterium Vakt (self-hosted) Vanta (Cloud)
DatenhaltungIhre InfrastrukturVanta-Server (USA)
DSGVO-Risiko✅ keines⚠️ Drittlandtransfer
CLOUD Act Risiko✅ keines❌ theoretisch möglich
Jährliche Kosten0 € (Community) / ab 2.990 € netto/Jahr (Pro)ab ~8.000 €/Jahr
BSI-Grundschutz✅❌
Lokale KI✅ Ollama (kein Datenaustritt)❌
Air-Gap-fähig✅❌
Vendor Lock-in✅ keiner❌ stark
AWS/GCP/Azure Auto-Monitoring⚠️ Pull-Integrationen✅ Out-of-the-box
Geführte SOC-2-Workflows⚠️ ISO/NIS2/BSI✅ SOC 2, ISO, HIPAA

Was bedeutet das für Ihren KI-Einsatz?

KI-gestützte Compliance-Assistenten werden immer beliebter. Das Problem bei Cloud-ISMS mit Cloud-KI (OpenAI, Azure OpenAI, Google Gemini): Ihre Compliance-Daten fließen direkt in das KI-Modell des Anbieters.

Vakt nutzt stattdessen Ollama — ein lokales KI-Framework, das komplett auf Ihrem eigenen Server läuft. Der Standard-Assistent (qwen2.5:7b, Apache-2.0-Lizenz) verarbeitet alle Anfragen lokal. Kein Datenaustritt, keine Modell-Trainingsnutzung Ihrer Daten.

Häufige Fragen zu Self-Hosting und DSGVO

Ist Cloud-ISMS-Software DSGVO-konform? +

US-Cloud-ISMS (Vanta, Drata, Sprinto) fallen unter den US CLOUD Act und erfordern eine Rechtsgrundlage für Drittland-Übermittlung nach DSGVO Art. 44 ff. — meist EU-US Data Privacy Framework oder SCCs plus Transfer Impact Assessment. Möglich, aber erheblicher Aufwand.

Was ist der US CLOUD Act? +

Der US CLOUD Act (2018) erlaubt US-Behörden, von US-Unternehmen Herausgabe von Daten zu verlangen — auch auf europäischen Servern. BSI und ANSSI empfehlen für sicherheitskritische Daten eigene, kontrollierbare Infrastruktur.

Wie viel Aufwand ist Self-Hosting wirklich? +

Mit Vakt: 30–60 Minuten Erstkonfiguration (docker compose up), 30–60 Minuten/Monat für Updates inkl. Changelog lesen und Testen. Hetzner CX32 (~15 €/Monat) reicht für die meisten KMU.

Kann Vakt offline betrieben werden? +

Ja, vollständig. Keine Telemetrie, keine Nutzungsdaten, keine externen Abhängigkeiten im Kernbetrieb. Die einzige Verbindung zu uns ist die Lizenz-Erneuerung des Pro-Plans (bei Jahreslizenz etwa einmal jährlich, nur der Lizenz-Token) — abschaltbar mit VAKT_LICENSE_AUTORENEW=false. Die Community Edition ruft nie an.

Fazit: Datensouveränität als Wettbewerbsvorteil

Self-hosted Compliance-Software ist nicht nur ein rechtliches Gebot — es ist ein Qualitätsmerkmal. Vakt wurde von Grund auf als self-hosted Plattform gebaut. Keine Telemetrie, keine Nutzungsdaten, keine externen Abhängigkeiten im Betrieb.

Compliance-Daten gehören in Ihre eigene Infrastruktur

Vakt läuft vollständig self-hosted — kein Datenaustritt, keine US-Cloud, keine DSGVO-Grauzone. Plattform in unter 5 Minuten ready.

Auf GitHub ansehen