Zurück zum Blog|VPN Guides

DSGVO-konformes VPN 2026: Warum US-Cloud-VPNs ein Compliance-Risiko sind

7. Mai 2026
Timo WevelsiepTimo Wevelsiep
birdhost

DSGVO-konformes VPN 2026: Warum US-Cloud-VPNs ein Compliance-Risiko sind

US-Cloud-VPNs unterliegen dem CLOUD Act – ein direkter Konflikt mit der DSGVO. Warum Schrems II auch Tailscale und Cloudflare WARP betrifft. Compliance-konformes Hosting in Deutschland.

birdhost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

US-Cloud-VPNs sind 2026 ein strukturelles DSGVO-Risiko – auch dann, wenn Sie die EU-Region eines US-Anbieters wählen. Der Grund: der US CLOUD Act zwingt US-Unternehmen, Daten weltweit auf US-Behördenanfrage herauszugeben. Das EuGH-Urteil Schrems II hat 2020 explizit festgestellt, dass US-Überwachungsgesetze (CLOUD Act, FISA Section 702) keinen ausreichenden Datenschutz für EU-Daten bieten. Das EU-US Data Privacy Framework von 2023 ändert daran nichts – es regelt nur die Übertragungsmechanismen, nicht die behördlichen Zugriffsrechte. Wer DSGVO-konform sein will, braucht einen VPN-Anbieter mit EU-Sitz, EU-Rechenzentren und ohne US-Mutterkonzern.

Auch interessant: NIS2 und Netzwerksicherheit für VPN · VPN für Arztpraxen & Kanzleien · Standorte vernetzen ohne MPLS


Kurzvergleich: VPN-Anbieter und CLOUD-Act-Risiko

Anbieter Firmensitz Infrastruktur CLOUD Act DSGVO-Risiko
Cloudflare WARP / Zero Trust USA (San Francisco) Eigene Edge weltweit, US-Mutterkonzern ✓ Ja 🔴 Hoch
Zscaler ZTNA USA (San Jose) Eigene Edge weltweit, US-Mutterkonzern ✓ Ja 🔴 Hoch
Tailscale Kanada (Toronto) AWS (US-Cloud) ✓ Indirekt (AWS) 🟡 Mittel
NordLayer Litauen (Vilnius), komplexe Holding (Panama/NL/US) Eigene Infra, EU-Sitz ✗ Nicht direkt 🟡 Mittel
Twingate USA (Redwood City) Eigene Cloud, US-Mutterkonzern ✓ Ja 🔴 Hoch
Check Point SASE / Harmony SASE (vormals Perimeter 81) Tel Aviv, NASDAQ-notiert (CHKP) Eigene Cloud, US-Geschäftspräsenz ✓ Ja 🔴 Hoch
NetBird via birdhost Deutschland (merkaio) Deutsche RZ (ISO 27001, BSI C5) ✗ Nein 🟢 Keines

Inhaltsverzeichnis

Das Grundproblem: CLOUD Act vs. DSGVO

Was der CLOUD Act vorschreibt

Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018) verpflichtet US-Unternehmen, Daten auf Anfrage von US-Behörden herauszugeben – unabhängig davon, wo die Daten gespeichert sind. Das gilt für jeden Cloud-Provider, jede SaaS-Plattform und jeden VPN-Dienst, der einem US-Unternehmen gehört.

Konkret bedeutet das: Wenn das FBI oder die NSA Daten von einem US-Unternehmen anfordert, muss das Unternehmen liefern – auch wenn die Daten in einem AWS-Rechenzentrum in Frankfurt liegen. Eine vertragliche Zusicherung, eine solche Anfrage gerichtlich anzufechten, ist gegenüber der gesetzlichen Pflicht aus dem CLOUD Act nachrangig.

Was die DSGVO verlangt

Art. 48 DSGVO ist eindeutig: Anordnungen ausländischer Behörden zur Übermittlung personenbezogener Daten werden nur anerkannt, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen (MLAT) beruhen. Der CLOUD Act ist kein solches Abkommen.

Das EuGH-Urteil Schrems II (Juli 2020) hat das Privacy Shield zwischen EU und USA für unwirksam erklärt – weil US-Überwachungsgesetze (Section 702 FISA, Executive Order 12.333) keinen mit der DSGVO vergleichbaren Schutz bieten. Das Gericht hat festgehalten: Solange ein Cloud-Anbieter technischen Zugriff auf die Daten hat (etwa um sie zu entschlüsseln), reichen Standardvertragsklauseln (SCCs) nicht aus.

Der direkte Konflikt

Ein US-Cloud-Anbieter, der einer CLOUD-Act-Anordnung Folge leistet und europäische Kundendaten an US-Behörden übermittelt, verletzt zwangsläufig die DSGVO. Das Unternehmen steht zwischen zwei sich ausschließenden Rechtsregimen:

  • US-Recht: Datenherausgabe ist Pflicht
  • EU-Recht: Datenherausgabe ohne MLAT-Grundlage ist verboten

Praktisch bedeutet das: Jeder US-Anbieter ist strukturell nicht DSGVO-konform – egal wie viele zusätzliche Verträge er anbietet.


Das EU-US Data Privacy Framework (DPF): Keine echte Lösung

Das EU-US Data Privacy Framework, in Kraft seit Juli 2023, sollte den Privacy-Shield-Nachfolger bilden. Es regelt aber nur die Übertragungsmechanismen für zertifizierte US-Unternehmen – es verhindert nicht, dass US-Behörden weiterhin Zugriff auf EU-Daten haben.

Was das DPF macht:

  • Stellt einen Zertifizierungsmechanismus für US-Unternehmen bereit
  • Erleichtert formal die Datenübertragung in die USA
  • Fordert eine Beschwerdestelle (Data Protection Review Court)

Was das DPF nicht macht:

  • Ändert nichts am CLOUD Act
  • Verhindert nicht den Zugriff durch FISA Section 702
  • Bietet keine wirksame Klagemöglichkeit für EU-Bürger

Schrems III: Die nächste Klagewelle?

Eine erste Klage gegen das DPF kam vom französischen Abgeordneten Philippe Latombe – und scheiterte: Am 3. September 2025 wies das Europäische Gericht (Latombe-Verfahren, T-553/23) die Klage ab und bestätigte den Angemessenheitsbeschluss. Max Schrems, der bereits Privacy Shield (Schrems II) und Safe Harbor (Schrems I) zu Fall gebracht hat, hat sich kritisch zum Latombe-Urteil geäußert und prüft eine eigene, breiter angelegte Klage – Stand Mai 2026 ist diese noch nicht eingereicht.

Hinzu kommen politische Entwicklungen in den USA – etwa die Entlassung demokratischer Mitglieder des Privacy and Civil Liberties Oversight Board (PCLOB) durch die Trump-Administration –, die nach Einschätzung von Datenschützern die Grundlage des DPF strukturell schwächen. Unternehmen, die heute auf die DPF-Zertifizierung eines US-Anbieters vertrauen, riskieren erneut den Boden ihrer Compliance-Strategie zu verlieren.


Anbieter-Check: Wo welcher VPN-Dienst steht

Cloudflare WARP / Cloudflare Zero Trust

  • Firmensitz: Cloudflare, Inc., San Francisco, Kalifornien
  • Infrastruktur: Eigenes globales Edge-Netzwerk in über 330 Städten in mehr als 125 Ländern
  • CLOUD Act: Direkt anwendbar
  • EU-Optionen: "Data Localization Suite" für zusätzliche Gebühr – verhindert aber den US-Behördenzugriff strukturell nicht
  • TLS-Terminierung: Auf Cloudflare-Edge (Klartext-Zugriff durch Cloudflare)

Die Customer Metadata Boundary von Cloudflare verspricht, dass Logs und Metadaten in der EU bleiben. Das ändert aber nichts daran, dass Cloudflare Inc. ein US-Unternehmen ist – und damit dem CLOUD Act unterliegt. Welche Bausteine von Cloudflare One sich durch ein EU-gehostetes Overlay ersetzen lassen und welche nicht, trennen wir im Beitrag Cloudflare Zero Trust Alternative sauber nach Kategorien auf.

Zscaler ZTNA / Zscaler Internet Access

  • Firmensitz: Zscaler, Inc., San Jose, Kalifornien
  • Infrastruktur: Eigene Zero-Trust-Exchange-Plattform mit globalen Rechenzentren
  • CLOUD Act: Direkt anwendbar
  • EU-Datenresidenz: Verfügbar gegen Aufpreis – ändert nichts am US-Konzernrisiko
  • Marktposition: Marktführer im Enterprise-ZTNA-Segment, aber struktureller US-Anbieter

Tailscale

  • Firmensitz: Tailscale Inc., Toronto, Kanada (kanadisches Unternehmen)
  • Infrastruktur: Control-Plane auf AWS (US-Cloud) in AWS Virtual Private Clouds
  • DERP-Relay-Server: Mehrere Anbieter, mehrere Regionen
  • CLOUD Act: Indirekt anwendbar über AWS – wenn US-Behörden bei AWS Daten anfordern, betrifft das auch Tailscale-Konfigurationen
  • Datenstandorte laut Privacy Policy: "Kanada, Deutschland, USA, Großbritannien und ggf. weitere Jurisdiktionen"

Tailscale verschlüsselt den Nutzer-Traffic Ende-zu-Ende mit WireGuard – Tailscale selbst sieht den Inhalt nicht. Die Control-Plane-Metadaten (Geräte, Nutzer, Schlüssel) liegen aber auf AWS-Servern, die dem CLOUD Act unterliegen. Mit Aperture und dem Border0-Kauf macht Tailscale diese AWS-Steuerebene zudem zum zentralen Kontrollpunkt für KI-Agenten und privilegierten Zugriff, was die CLOUD-Act-Exposition weiter erhöht, wie wir in Tailscale Aperture und der Border0-Kauf: die souveräne NetBird-Alternative zeigen.

Twingate

  • Firmensitz: Twingate Inc., Redwood City, Kalifornien
  • Infrastruktur: Eigene Cloud-Control-Plane, Connector-Architektur
  • CLOUD Act: Direkt anwendbar
  • Self-Hosting: Nicht möglich – Control-Plane ist proprietär und Cloud-only
  • Vendor Lock-in: Hoch (proprietäre Plattform)

Check Point SASE / Harmony SASE (vormals Perimeter 81)

  • Firmensitz: Tel Aviv (Israel) – Check Point Software Technologies, NASDAQ-notiert (CHKP) mit erheblicher US-Geschäftspräsenz (US-Sitz Redwood City)
  • Produktstatus: Perimeter 81 wurde 2023 von Check Point übernommen (Closing September 2023, $490M) und seit 2024 sukzessive in das Check-Point-Portfolio integriert (offizieller Produktname: Check Point SASE / Harmony SASE)
  • CLOUD Act: Über die US-Geschäftspräsenz und NASDAQ-Listing anwendbar (personal jurisdiction)
  • EU-Datenresidenz: Auf Anfrage – ändert nichts am US-Rechtsrahmen

NordLayer

  • Operatives Hauptbüro: Vilnius, Litauen (Nord Security)
  • Konzernstruktur: Komplex – die historische Mutter Tefincom S.A. sitzt in Panama, Nord Security ist in Amsterdam (Niederlande) inkorporiert, NordLayer (vormals NordVPN Teams) hat 2020 seinen operativen Sitz in die USA verlagert
  • Infrastruktur: Eigene globale Server, EU-Hauptbasis
  • CLOUD Act: Nicht direkt anwendbar auf das EU-Hauptbüro – aufgrund der US-operativen Präsenz und der teilweisen US-Konzernverbindung sollte das Risiko aber als 🟡 Mittel und nicht 🟢 Gering eingestuft werden
  • DSGVO: Im Grundsatz EU-vereinbar, in der Praxis differenzierter zu betrachten
  • Einschränkung: Proprietäres Cloud-SaaS-Modell, keine Self-Hosting-Option

NetBird via birdhost

  • Firmensitz Software: NetBird GmbH, Berlin
  • Firmensitz Hosting: merkaio Brands GmbH, Deutschland (Ruhrgebiet)
  • Infrastruktur: Deutsche ISO-27001- und BSI-C5-zertifizierte Rechenzentren
  • CLOUD Act: Nicht anwendbar
  • Open Source: ✓ Hybrid-Lizenz (BSD-3-Clause für die meisten Komponenten, AGPLv3 für Server-Komponenten Management, Signal, Relay – seit August 2025)
  • Self-Hosting: ✓ Vollständig möglich (alle Control-Plane-Komponenten)

Die drei Compliance-Stufen für DSGVO-VPN

Stufe 1: Anbieter-Sitz (Jurisdictional Layer)

Der Anbieter muss seinen Firmensitz in der EU haben und keinen US-Mutterkonzern besitzen. Sonst greift der CLOUD Act über die Konzernverbindung. Das schließt aus:

  • US-Unternehmen direkt (Cloudflare, Zscaler, Twingate)
  • US-Töchter europäischer Konzerne (sofern Datenkontrolle bei der US-Tochter liegt)
  • EU-Unternehmen mit US-Mutterkonzern (z. B. Microsoft Deutschland → Microsoft Corp.)

Stufe 2: Infrastruktur (Technical Layer)

Die gesamte Infrastruktur – Control-Plane, Signal-Server, Relay, Datenbank – muss in der EU stehen. Wichtig: Auch nicht über AWS oder Azure EU-Regionen, weil diese Hyperscaler dem CLOUD Act unterliegen. Dedizierte deutsche Hoster (Hetzner, IONOS Cloud, plusserver, OVH-DE) sind sicherer.

Stufe 3: Verschlüsselung (Cryptographic Layer)

Selbst bei EU-Anbieter und EU-Infrastruktur sollte der Nutzer-Traffic Ende-zu-Ende verschlüsselt sein – sodass selbst der Hoster keinen Klartext-Zugriff hat. WireGuard erfüllt das nativ. Für Schlüsselverwaltung empfiehlt sich ein eigener Key-Manager unter EU-Kontrolle.

Erst wenn alle drei Stufen erfüllt sind, ist ein VPN-Setup rechtssicher DSGVO-konform.


NIS2 verschärft die Lage

Seit dem 6. Dezember 2025 ist das NIS2-Umsetzungsgesetz in Deutschland in Kraft. § 30 BSIG verlangt für rund 29.500 Unternehmen in Deutschland:

  • Kryptografie und Verschlüsselung nach Stand der Technik (Nr. 8)
  • Zugangskontrolle und Identity Management (Nr. 9)
  • Multi-Faktor-Authentifizierung (Nr. 10)
  • Lieferkettensicherheit (Nr. 4)
  • Wirksamkeitsbewertung der Maßnahmen (Nr. 6)

Insbesondere die Lieferkettensicherheit (Nr. 4) macht US-Cloud-VPNs zum Problem: Ein Anbieter, der gesetzlich verpflichtet ist, EU-Daten an US-Behörden herauszugeben, kann nicht zuverlässig in eine sichere Lieferkette integriert werden. Bei NIS2-Verstößen drohen Bußgelder bis 10 Mio. EUR oder 2 % des Umsatzes für besonders wichtige Einrichtungen, bzw. 7 Mio. EUR oder 1,4 % des Umsatzes für wichtige Einrichtungen – plus persönliche Geschäftsführerhaftung nach § 38 BSIG.


Praxisbeispiel: Versteckte CLOUD-Act-Risiken

Szenario: Mittelständler nutzt Tailscale Business

Ein deutsches Maschinenbauunternehmen mit 80 Mitarbeitern setzt Tailscale Business ein – $18/User/Monat, Cloud-SaaS, schnell aufgesetzt. Die Geschäftsleitung denkt: „Tailscale ist kanadisch, wir sind sicher."

Was die Geschäftsleitung übersehen hat:

  1. Tailscale-Control-Plane läuft auf AWS (US-Cloud). Damit hat AWS technischen Zugriff auf alle Tailscale-Metadaten.
  2. AWS unterliegt dem CLOUD Act. Eine FBI-Anfrage an AWS erreicht auch die Tailscale-Daten – ohne dass Tailscale informiert wird (Gag Order möglich).
  3. Tailscales Privacy Policy nennt explizit „Kanada, Deutschland, USA, Großbritannien" als Datenstandorte. Das US-Risiko ist also direkt benannt.

Im DSGVO-Audit wird das auffallen. Im Ernstfall: Bußgeld plus Reputationsschaden.

Szenario: Mittelständler nutzt NetBird via birdhost

Gleiches Unternehmen, gleiche Anforderung – aber NetBird via birdhost:

  1. NetBird ist Open Source (Hybrid-Lizenz: BSD-3 / AGPLv3 für Server-Komponenten) – Code vollständig auditierbar, kein versteckter Datenabfluss.
  2. birdhost hostet die Control-Plane in einem deutschen Rechenzentrum (Hetzner Falkenstein) – ISO 27001 und BSI C5 zertifiziert.
  3. Betreibergesellschaft: merkaio Brands GmbH, deutsches Unternehmen, kein US-Konzern, kein CLOUD Act.
  4. Auftragsverarbeitungsvertrag (AVV) direkt im Portal verfügbar.

DSGVO-Audit: alle Anforderungen erfüllt. NIS2 § 30 Nr. 4 (Lieferkettensicherheit): erfüllt.


Was DSGVO-konformes VPN-Hosting auszeichnet

Kriterium Anforderung
Firmensitz Anbieter EU, kein US-Mutterkonzern
Server-Standort EU-Rechenzentren mit klarer Datenresidenz
Infrastruktur-Provider EU-Hoster (kein AWS/Azure/GCP EU-Region)
Datenverarbeitung Vollständig in der EU
Verschlüsselung Ende-zu-Ende, moderne Protokolle (WireGuard, ChaCha20)
AVV Standardisiert, sofort abrufbar
Open Source Wünschenswert für Auditierbarkeit
Zertifizierungen ISO 27001 (RZ-Betreiber), BSI C5 für besonders sensible Daten

birdhost: Managed NetBird Hosting für DSGVO-Compliance

Unser Managed NetBird Hosting in Deutschland erfüllt alle drei Stufen:

  • Jurisdictional Layer: merkaio Brands GmbH, Deutschland. Kein US-Konzern. Kein CLOUD-Act-Risiko.
  • Technical Layer: Deutsche ISO-27001- und BSI-C5-zertifizierte Rechenzentren. Bei Wahl der Region Deutschland verlässt kein Datenpaket die EU.
  • Cryptographic Layer: NetBird mit WireGuard – Ende-zu-Ende-Verschlüsselung. Nicht einmal birdhost selbst kann den Traffic entschlüsseln.

Zusätzlich:

  • AVV im merkaio-Portal sofort abrufbar
  • 8 Regionen weltweit – für globale Unternehmen verfügbar, mit klarer Datenresidenz pro Region
  • Open Source: NetBird ist hybrid lizenziert (BSD-3-Clause für die meisten Komponenten, AGPLv3 für Management-, Signal- und Relay-Server seit August 2025) – jede Code-Zeile auditierbar
  • Flatrate-Pricing: ab 99,90 €/Monat, keine Per-User-Gebühren

Entscheidungshilfe: Wann welcher Anbieter?

US-Cloud-VPN (Cloudflare, Zscaler, Twingate, Check Point Harmony SASE)

Akzeptabel, wenn:

  • Sie keine personenbezogenen Daten im VPN haben
  • Sie kein NIS2- oder KRITIS-Betreiber sind
  • Sie keine besonderen Datenkategorien (Art. 9 DSGVO) verarbeiten
  • US-Datenzugriff ist für Ihr Geschäftsmodell akzeptabel

Tailscale (Kanada / AWS)

Akzeptabel, wenn:

  • Sie das indirekte CLOUD-Act-Risiko über AWS in Kauf nehmen
  • Tailscale-Komfort wichtiger ist als 100% EU-Datenresidenz
  • Sie ein DPF-zertifiziertes Setup einsetzen

NetBird via birdhost (Deutschland)

Empfohlen, wenn:

  • Sie DSGVO-Compliance ohne Kompromisse brauchen
  • Sie NIS2-relevant sind (KRITIS, regulierte Branchen)
  • Sie personenbezogene Daten im VPN haben (Mitarbeiter, Kunden, Patienten, Mandanten)
  • Sie Datenhoheit strukturell sicherstellen müssen
  • Sie Schrems III als reales Risiko einkalkulieren

Fazit

Die DSGVO-Frage bei VPNs ist 2026 keine theoretische Diskussion mehr. Mit NIS2-Strafen bis 10 Mio. EUR (besonders wichtige Einrichtungen) bzw. 7 Mio. EUR (wichtige Einrichtungen), persönlicher Geschäftsführerhaftung und über 7,1 Mrd. EUR DSGVO-Bußgeldern seit 2018 – mit den höchsten Top-10-Strafen gegen US-Konzerne wie Meta (€1,2 Mrd.), Amazon (€746 Mio.) und TikTok – ist die Compliance-Frage existenziell.

US-Cloud-VPNs – egal wie technisch ausgereift – bleiben strukturell ein Risiko. Der CLOUD Act zwingt US-Anbieter zur Datenherausgabe, der EuGH hat US-Überwachungsgesetze als unzureichend bewertet, und das EU-US Data Privacy Framework löst das Grundproblem nicht. Selbst Tailscale ist über die AWS-Infrastruktur indirekt betroffen.

birdhost positioniert sich klar: deutscher Anbieter, deutsche Rechenzentren, Open-Source-Code, kein US-Konzernrisiko. Für Unternehmen mit echten DSGVO-Anforderungen ist das die einzige rechtssichere Wahl.

Jetzt testen: merkaio Self-Service-Portal7 Tage kostenlos.

Lesetipp: NIS2 und VPN-Netzwerksicherheit · VPN für Arztpraxen & Kanzleien


Quellen

Häufige Fragen

Sind US-Cloud-VPNs DSGVO-konform?
Nein, nicht zuverlässig. US-Anbieter unterliegen dem CLOUD Act, der US-Behörden Zugriff auf Daten weltweit erlaubt – auch in EU-Rechenzentren. Das steht in direktem Konflikt mit Art. 48 DSGVO. Der EuGH hat im Schrems-II-Urteil (2020) festgestellt, dass US-Überwachungsgesetze keinen ausreichenden Datenschutz für EU-Daten bieten. Selbst das EU-US Data Privacy Framework (DPF) von 2023 löst dieses Grundproblem nicht.
Reicht ein EU-Rechenzentrum eines US-Anbieters?
Nein. Der CLOUD Act greift unabhängig vom Speicherort der Daten. Wenn ein US-Unternehmen die Daten kontrolliert oder besitzt, müssen sie auf US-Behördenanfrage herausgegeben werden – auch wenn die Daten in Frankfurt liegen. Das gilt für AWS EU-Regionen, Cloudflare Edge in Europa und alle anderen US-Cloud-Provider.
Was ist mit Tailscale? Die sind doch in Kanada.
Tailscale ist zwar ein kanadisches Unternehmen, betreibt seine Control-Plane aber auf AWS-Infrastruktur (US-Cloud). Die Daten werden laut Privacy Policy in Kanada, Deutschland, USA und Großbritannien verarbeitet. Damit besteht trotz kanadischer Firmensitz indirekt eine Verbindung zum US-CLOUD-Act-Risiko über AWS.
Wie funktioniert ein DSGVO-konformes VPN?
Die einzige rechtssichere Lösung: Self-Hosted oder Managed Hosting bei einem EU-Anbieter ohne US-Konzernverbindung. Der gesamte VPN-Stack – Control-Plane, Signal-Server, Relay – muss in der EU gehostet werden, vom EU-Anbieter ohne US-Mutterkonzern. Bei birdhost: deutsche ISO-27001- und BSI-C5-zertifizierte Rechenzentren, deutsches Unternehmen (merkaio), kein US-CLOUD-Act-Risiko.
Was passiert bei DSGVO-Verstößen mit US-VPN?
Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes – je nachdem, was höher ist. Seit 2018 wurden über 7,1 Mrd. EUR DSGVO-Bußgelder verhängt; ein Großteil der Top-10-Strafen traf US-Konzerne wie Meta (€1,2 Mrd.), Amazon (€746 Mio.), TikTok (€345 Mio. + €530 Mio.) und Meta-Instagram (€405 Mio.). Zusätzlich Reputations- und Kundenverlust, sowie persönliche Geschäftsführerhaftung nach § 38 BSIG bei NIS2-relevanten Unternehmen.
Reicht der EU-Standort für Compliance?
EU-Standort allein reicht nicht. Entscheidend sind drei Faktoren: (1) EU-Sitz des Anbieters (kein US-Mutterkonzern), (2) EU-Rechenzentren mit klarer Datenresidenz, (3) keine technische Möglichkeit für US-Behördenzugriff. Erst wenn alle drei erfüllt sind, ist ein VPN-Service rechtssicher DSGVO-konform.
Was sagt das BSI zu US-Cloud-VPNs?
Das BSI empfiehlt für KRITIS-Betreiber und NIS2-relevante Unternehmen explizit europäische Anbieter mit EU-Datenresidenz. NIS2 (§ 30 BSIG, in Kraft seit Dezember 2025) verlangt Verschlüsselung nach Stand der Technik und Lieferkettensicherheit – beides ist bei US-Cloud-VPNs nicht zuverlässig zu gewährleisten.
Wie ist NetBird mit birdhost DSGVO-konform?
NetBird ist Open Source unter einem Hybrid-Lizenzmodell (BSD-3-Clause für die meisten Komponenten, AGPLv3 für Management-, Signal- und Relay-Server seit August 2025) und kann vollständig self-hosted oder über birdhost betrieben werden. birdhost hostet die gesamte NetBird-Infrastruktur in deutschen ISO-27001- und BSI-C5-zertifizierten Rechenzentren. Betreibergesellschaft ist die merkaio Brands GmbH – ein deutsches Unternehmen ohne US-Konzernverbindung. AVV im Portal abrufbar, kein CLOUD-Act-Risiko.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Founder, merkaio

Gründer von merkaio. Managed NetBird VPN Hosting. Fokus auf Netzwerksicherheit, Zero-Trust-Architektur und skalierbare VPN-Infrastruktur.

LinkedIn

Managed NetBird anfragen

Wir betreiben Ihre dedizierte NetBird-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, wie viele Nutzer, Standorte oder Geräte Sie anbinden möchten. Wir melden uns innerhalb von 24 Stunden mit einem passenden Vorschlag.

Timo Wevelsiep

Ihr Ansprechpartner

Timo Wevelsiep

Gründer, merkaio

Projekt mit Timo besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.