Strategische DSGVO-Texte erklären, warum EU-Hosting hilft. Dieser Beitrag ist das operative Gegenstück: eine Sofia-(Bulgarien)-Checkliste vor und nach dem Cutover. EuroVDC-Infrastruktur steht in Sofia—EU-Territorium—nützlich für Residenzgespräche, nutzlos wenn Zugriff, Backups und Verträge vage bleiben.
Checkliste auf Webhosting oder isoliertem Cloud-Server anwenden.
Scope: was diese Liste ist (und nicht)
Keine Rechtsberatung und kein „DSGVO-zertifiziertes Hosting“-Claim. Eine praktische Sequenz für Teams, die personenbezogene Daten auf Sofia-Hosts legen: Daten mapen, Auftragsverarbeitung unterzeichnen, Zugriff härten, Restores beweisen, Standort in Hinweisen korrekt schreiben. Counsel bleibt für Rechtsgrundlage und DPIA-Tiefe zuständig.
Sofia Praxis-Checkliste
- Datenkarte: App-DB, Logs, Backups, Tickets und Mail mit personenbezogenen Daten listen.
- Rollen: Sie sind Verantwortlicher; der Host ist Auftragsverarbeiter für Infrastrukturdaten in Ihrem Auftrag.
- AVV / DPA: Anbietervertrag zu Art. 28 vor Produktions-Go-Live ausführen.
- Zugriff: SSH-Keys, MFA am Panel, Least-Privilege-DB-User, keine Root-Passwörter im Chat.
- Verschlüsselung in Transit: HTTPS an allen öffentlichen Endpunkten; TLS für Admin und Mail-Submission.
- Backups: Wo machbar verschlüsselt, Retention definiert, Restore vierteljährlich getestet—nicht nur „Backup an“.
- Unterauftragsverarbeiter: Wer Tickets, DNS oder Anti-Abuse berührt; offenlegen, wo Hinweise es verlangen.
- Incident-Pfad: Wer Breach-Signale sieht, wer meldet, wie schnell Secrets rotiert werden.
- Privacy-Text: Sofia/EU-Verarbeitungsort wahrheitsgemäß—kein „deutsches DC“, wenn das Rack Sofia ist.
- Exit: Exportformate und Lösch-/Rückgabeprozess für Anbieterwechsel dokumentieren.
Produktwahl unter der Checkliste
| Workload | Sofia-Fit | Hinweis |
|---|---|---|
| Broschüre / kleines CMS | Webhosting | Wenig Ops; trotzdem HTTPS + Backups |
| App mit viel personenbezogenen Daten | Cloud (KVM) | Stärkere Isolation, Root, Custom-Controls |
| Strikte Single-Tenancy | Dedicated prüfen | Wenn virtuell multi-tenant nicht reicht |
EU-Standort ist produktübergreifend. Isolation und Ihre Konfiguration bestimmen Rest-Risiko.
Häufige Sofia-Migrationsfehler
- Produktion vor unterzeichnetem AVV umziehen.
- HTTP-Admin „vorübergehend“ lassen.
- Backups undokumentiert in Drittländern „aus Bequemlichkeit“.
- Privacy-Text mit falscher Stadt kopieren.
- Restore-Drills bis zum ersten Ransomware-Schreck überspringen.
EuroVDC-Ansatz
Sofia als geografischen Default für EU-orientierte Stacks nutzen. Einfach auf Webhosting; sensible/custom Apps auf Cloud. Checkliste abschließen, damit „wir hosten in der EU“ durch Verträge und Controls gedeckt ist—nicht durch Slogans.
Häufig gestellte Fragen
Macht Sofia-Hosting mich DSGVO-konform?
Nein. Es stützt EU-Residenz-Narrative. Compliance braucht weiterhin rechtmäßige Verarbeitung, AVV, Sicherheitsmaßnahmen und Aufbewahrung.
Ist Bulgarien / Sofia für die DSGVO EU?
Ja. Bulgarien ist EU-Mitglied; Sofia-DC-Lage liegt geografisch in der EU.
Was vor dem DNS-Cutover fertig sein?
AVV unterzeichnet, HTTPS ok, Zugriff gehärtet, Backup-Restore getestet, Privacy-Standorttext aktualisiert.
Shared oder Cloud für Apps mit personenbezogenen Daten?
Beides kann in Sofia liegen. Cloud bevorzugen bei stärkerer Isolation, Custom-Härtung oder höherem Datenvolumen.
Brauche ich deutsches Hosting für deutsche Kunden?
Meist reicht EU-Hosting, außer Vertrag oder Branchenregel verlangt Deutschland speziell—Counsel für Grenzfälle.
Wie starte ich bei EuroVDC?
Sofia Webhosting oder Cloud wählen, Checkliste abschließen, mit kontrollierter TTL und verifiziertem Restore migrieren.