datenraume
Hosting · DE/EU · September 2026Veröffentlicht · Aktualisiert ·

Datenraum-Index:
Anbieter mit DE/EU-Hosting

Für DSGVO-konforme Transaktionen und regulierte Branchen in Deutschland ist der Hosting-Standort kein Randdetail. Dieser Index bewertet sieben Anbieter nach Hosting-Region, Zertifizierungen, DSGVO-Compliance und Preistransparenz.

Lesezeit · ca. 14 Min.Anbieter · 7Fokus · DE/EU-Hosting

Wer einen virtuellen Datenraum für DSGVO-sensible Transaktionen in Deutschland sucht, braucht einen Anbieter, dessen Hosting nachweislich in der EU oder in Deutschland liegt. Von den sieben etablierten Anbietern auf dem deutschen Markt erfüllen alle diese Grundanforderung. Die Unterschiede liegen bei Zertifizierungen, Preistransparenz und der Tiefe des Deal-Workflows.

Beste Gesamtwahl für Deutschland

Papermark: EU-Hosting, SOC 2 und transparente Preise

Unter den hier bewerteten Anbietern vereint Papermark als einziger veröffentlichte Preise, EU-Hosting in Frankfurt, SOC 2 Type II, ISO/IEC 27001 und einen vollständigen DSGVO-Compliance-Stack: signierter AVV nach Art. 28, öffentliche Sub-Auftragsverarbeiter-Liste und DORA-Bereitschaft durch Self-Hosting-Option. Der Data-Rooms-Plan schaltet unlimitierte Datenräume für 99 Euro pro Monat frei, ohne nutzerbasierte Überraschungen. Am besten geeignet für M&A-Teams in Deutschland, die EU-konformes Hosting mit planbaren Kosten und einem modernen Deal-Workflow kombinieren wollen.

1. Warum der Hosting-Standort in Deutschland zählt

Die Entscheidung, wo ein Datenraum-Anbieter seine Server betreibt, ist für deutsche Unternehmen keine bloße technische Frage. Sie ist eine Compliance-Anforderung. Das Schrems-II-Urteil des EuGH hat die Datenweitergabe in Drittländer ohne adäquates Schutzniveau erheblich erschwert. Für personenbezogene Daten, die in einem virtuellen Datenraum verarbeitet werden, also Verträge mit Personenbezug, Personalakten im Rahmen einer Due Diligence, Kundenlisten oder Gehaltsdaten, ergibt sich daraus eine klare Präferenz für EU- oder DE-Hosting.

Hosting innerhalb der EU vermeidet die rechtliche Grauzone, die US-Cloud-Dienste durch den US CLOUD Act und Schrems II erzeugen. Hosting ausschließlich in Deutschland bietet darüber hinaus einen zusätzlichen Vorteil für Branchen, in denen sektorale Vorgaben strengere Anforderungen stellen. Bundesbehörden, Banken unter BaFin-Aufsicht und Krankenversicherer unter dem Datenschutzrecht für Sozialdaten haben häufig explizite Vorgaben, die nur mit deutschem Hosting oder einem BSI-C5-Testat erfüllt werden können.

Für den Großteil der deutschen Mittelständler, die einen Datenraum für M&A, Fundraising, Immobilientransaktionen oder Gesellschafterwechsel nutzen, ist EU-Hosting in Frankfurt die pragmatische und rechtlich saubere Lösung. Sie vermeidet Drittlandübermittlungen, setzt den AVV nach Art. 28 DSGVO auf eine solide Grundlage und macht die Bearbeitung von Transfer-Impact-Assessments unnötig, die bei US-Hostern trotz Standardvertragsklauseln anfallen.

Ein häufig übersehener Aspekt: Nicht nur der primäre Serverstandort ist relevant, sondern auch die Sub-Auftragsverarbeiter. Selbst ein Anbieter mit EU-Rechenzentrum kann DSGVO-Risiken erzeugen, wenn er für Backups, CDN oder Support auf US-basierte Unterauftragnehmer zurückgreift. Die vollständige Sub-Auftragsverarbeiter-Liste gehört daher in jede Anbieterprüfung.

2. Der regulatorische Rahmen für Datenräume in Deutschland 2026

Der regulatorische Kontext für virtuelle Datenräume in Deutschland hat sich in den vergangenen zwei Jahren erheblich verdichtet. Die DSGVO mit ihrem Auftragsverarbeitungsvertrag nach Art. 28 ist die Grundlage, auf der alle weiteren Anforderungen aufbauen. Hinzu kommen branchenspezifische Vorgaben, die für bestimmte Nutzergruppen unmittelbar relevant sind.

Der Digital Operational Resilience Act (DORA) gilt seit Januar 2025 für Banken, Versicherer, Investmentgesellschaften und andere Finanzunternehmen in der EU. Er verschärft die Anforderungen an das Management von IKT-Drittanbieter-Risiken erheblich. Ein virtueller Datenraum, der für Transaktionen im Finanzsektor genutzt wird, gilt als IKT-Drittanbieter im Sinne des Art. 30 DORA. Damit sind Vertragsanforderungen verbunden: Exit-Klauseln, Incident-Response-Fristen und die Dokumentation von Sub-Auftragsverarbeitern. Anbieter, die eine Self-Hosting-Option bieten, erlauben es Finanzunternehmen, das IKT-Drittanbieterrisiko vollständig zu eliminieren. Mehr dazu im Leitfaden zu DORA und Datenräumen für Finanzunternehmen.

Der BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist das Prüfungsrahmenwerk des Bundesamts für Sicherheit in der Informationstechnik für Cloud-Dienste. Ein C5-Testat ist für Bundesbehörden und kritische Infrastruktur verpflichtend, für Banken nach BSI-KRITIS-Vorgaben und für Krankenversicherer nach § 393 SGB V. Für den klassischen Mittelstand reicht ISO/IEC 27001 als Zertifizierungsnachweis, für regulierte Branchen ist C5 das entscheidende Kriterium. Den Unterschied zwischen Typ-1- und Typ-2-Testat erklärt der ausführliche Artikel über BSI C5-Testat und Datenräume.

Die NIS-2-Richtlinie, in Deutschland durch das NISG 2026 umgesetzt (in Kraft seit 1. Oktober 2026), weitet die Anforderungen an Cybersicherheit auf wesentliche und wichtige Einrichtungen aus. Für Unternehmen in NIS-2-regulierten Sektoren, also Energie, Gesundheit, Verkehr, digitale Infrastruktur und andere, gehört die sichere Verarbeitung sensibler Dokumente in einem Datenraum zur dokumentationspflichtigen Sicherheitsarchitektur.

3. Worauf es bei der Anbieterwahl für Deutschland ankommt

Hosting ist der erste Filter, aber nicht der einzige. Wer einen Datenraum für DSGVO-sensible Transaktionen in Deutschland auswählt, sollte sechs Kriterien systematisch prüfen.

Das erste Kriterium ist der nachgewiesene Hosting-Standort. Nicht die Marketing-Aussage zählt, sondern die vertragliche Zusicherung im AVV. In welchem Land und bei welchem Rechenzentrum liegen die primären Server? Gibt es Backup-Standorte außerhalb der EU? Wer sind die Sub-Auftragsverarbeiter? Ein Anbieter, der diese Fragen nicht vollständig beantwortet, erfüllt die DSGVO- Transparenzanforderungen nicht.

Das zweite Kriterium ist die Zertifizierungstiefe. ISO/IEC 27001 ist Mindeststandard. SOC 2 Type II ist für grenzüberschreitende Transaktionen mit US-Investoren oder US-Käufern zunehmend relevant. BSI C5 ist für regulierte Branchen erforderlich. Ohne ein aktuelles Zertifikat bleibt die Sicherheitsbehauptung eine Selbstauskunft.

Das dritte Kriterium ist der AVV. Er muss nach Art. 28 DSGVO alle Pflichtinhalte abdecken: Weisungsgebundenheit des Auftragsverarbeiters, Vertraulichkeitspflichten, Sicherheitsmaßnahmen nach Art. 32 DSGVO, Regelungen für Sub-Auftragsverarbeiter, Unterstützungspflichten und Löschung nach Vertragsende. Ein einseitiges Formular ohne Verhandlungsmöglichkeit ist kein Zeichen von Kompetenz. Auf einen DSGVO-konformen Datenraum kommt es nicht nur beim Hosting, sondern beim gesamten Datenschutzvertrag an.

Das vierte Kriterium ist die Preistransparenz. Anbieter ohne veröffentlichte Preisliste zwingen zu Verkaufsgesprächen und machen Budgetplanung schwierig. Das ist bei großen Enterprise-Transaktionen tolerierbar, für den Mittelstand mit mehreren parallelen Projekten jedoch ineffizient. Flatrate-Modelle mit monatlicher Kündbarkeit sind für KMU am planbaren.

Das fünfte Kriterium ist der Deal-Workflow. EU-Hosting allein macht noch keinen guten Datenraum. Ein funktionierender Transaktionsprozess braucht: NDA-Tor vor dem ersten Dokumentenzugriff, gestufte Bietergruppen mit unterschiedlichen Zugriffsebenen, dynamische Wasserzeichen, einen integrierten Q&A-Prozess mit SLA-Tracking und ein exportierbares Audit-Log. Wer einen Datenraum nur als Dateispeicher mit EU-Adresse betreibt, verschenkt die Hauptvorteile. Der Artikel über Q&A- und Zugriffsrechte im Datenraum einrichten erklärt, wie ein professioneller Transaktions-Workflow konfiguriert wird.

Das sechste Kriterium ist die Support-Qualität. Deutschsprachiger Support mit kurzen Reaktionszeiten ist im laufenden Deal entscheidend. Enterprise-Anbieter bieten 24/7-SLAs, schlanke Anbieter oft direkten Draht zum Kernteam. Beide Modelle haben ihre Berechtigung. Entscheidend ist die tatsächliche Reaktionszeit bei einem technischen Problem an einem Mittwochabend kurz vor Signing.

4. Praxisbeispiel: Waldmann Medizintechnik GmbH

Praxisbeispiel: Waldmann Medizintechnik GmbH

Die fiktive Waldmann Medizintechnik GmbH aus Tuttlingen bereitet den Verkauf ihrer Diagnostik-Sparte vor. Der Käufer ist ein belgisches Private-Equity-Haus mit deutschem Portfolio-Team. Das Transaktionsvolumen liegt bei knapp 40 Millionen Euro. Der begleitende M&A-Anwalt stellt als erstes die Frage nach dem Hosting-Standort des geplanten Datenraums.

Im Datenraum werden unter anderem Mitarbeiterdaten aus der Personalakte, Kundenlisten mit personenbezogenen Kontaktdaten, Lizenzverträge mit namentlichen Lizenznehmern und Gutachten mit Patientenreferenzen verarbeitet. Das Risikoprofil ist damit eindeutig: US-Hosting scheidet aus, auch mit Standardvertragsklauseln, weil das Transfer-Impact-Assessment zu aufwendig wäre und der Käufer Bedenken signalisiert. Die Wahl fällt auf Papermark mit EU-Hosting in Frankfurt, SOC 2 Type II und einem signierten AVV, den der Anwalt ohne Verhandlung innerhalb von zwei Werktagen zurückerhält.

Das NDA-Tor wird als erstes konfiguriert, bevor der erste Einladungslink versendet wird. Die Due-Diligence-Unterlagen werden in drei Ebenen geordnet: Basis-Paket für alle qualifizierten Bieter, vollständige Finanzunterlagen nach indikativen Angeboten und persönliche Verträge sowie Mitarbeiterinformationen ausschließlich für den präferierten Bieter nach Exklusivität. In der sechsten Woche nach Datenraum-Eröffnung zeigen die Zugriffsanalysen, dass das belgische PE-Team die Patentunterlagen dreimal länger liest als die Bilanzen. Das Sell-Side-Team passt die Verhandlungsstrategie entsprechend an. Das Audit-Log wird am Ende des Prozesses als Teil der Closing-Dokumentation übergeben und belegt, welche Unterlagen welchem Bieter wann offengelegt wurden.

5. Häufige Fehler bei der Anbieterauswahl

Marketing-Aussagen statt Vertragstext prüfen

Viele Anbieter werben mit "europäischem Hosting", ohne im AVV konkret zu benennen, in welchen Rechenzentren und bei welchen Sub-Auftragsverarbeitern Daten verarbeitet werden. Fragen Sie immer nach der vollständigen Sub-Processor-Liste und prüfen Sie, ob Backup-Standorte außerhalb der EU liegen. Ein Anbieter, der diese Information verweigert, erfüllt Art. 28 Abs. 2 DSGVO nicht.

Hosting-Standort als einziges Kriterium behandeln

EU-Hosting ist notwendig, aber kein Qualitätsmerkmal für sich. Ein Anbieter mit deutschem Rechenzentrum, aber ohne NDA-Tor, ohne Bietergruppen und ohne exportierbares Audit-Log erfüllt zwar die DSGVO-Standortanforderung, taugt aber nicht für professionelle M&A-Prozesse. Prüfen Sie Zertifizierungen und Deal-Workflow-Funktionen gleichwertig neben dem Hosting-Standort.

Sub-Auftragsverarbeiter nicht prüfen

Ein Anbieter mit EU-primärhosting kann US-basierte Sub-Auftragsverarbeiter für Backup, Content-Delivery-Netzwerk oder Analytics einsetzen, was trotz EU-Hauptstandort zu Drittlandübermittlungen führt. Die Sub-Processor-Liste muss vollständig, aktuell und vertraglich geregelt sein. Veränderungen müssen dem Auftraggeber vorab mitgeteilt werden.

BSI C5 und ISO 27001 gleichsetzen

ISO/IEC 27001 und BSI C5 prüfen unterschiedliche Dinge und sind nicht austauschbar. ISO 27001 zertifiziert das Informationssicherheits-Managementsystem eines Unternehmens nach internationalem Standard. BSI C5 bewertet Cloud-spezifische Kontrollen nach deutschem Kriterienrahmen. Für Bundesbehörden und regulierte Branchen ist C5 Pflicht, ISO 27001 allein nicht ausreichend. Prüfen Sie, welche Norm Ihre sektoralen Vorgaben konkret verlangen.

Den AVV erst nach Projektstart unterschreiben

Personenbezogene Daten ohne gültigen AVV zu verarbeiten ist nach Art. 28 DSGVO nicht zulässig und begründet ein Bußgeldrisiko. Der AVV muss vor der ersten Nutzung des Datenraums mit Personenbezug unterschrieben sein. Das gilt auch für einen schnell aufgesetzten Datenraum für ein Fundraising, bei dem "nur kurz" ein paar Vertragsentwürfe hochgeladen werden.

6. Datenraum-Anbieter mit DE/EU-Hosting im Vergleich

Die folgende Tabelle zeigt die sieben wichtigsten Anbieter auf dem deutschen Markt mit ihrem Hosting-Standort, dem Preis und dem primären Anwendungsfall. Für einen vollständigen Anbietervergleich 2026 mit Funktionsmatrix, Sicherheits- und Preisanalyse lesen Sie den separaten Ranking-Guide.

AnbieterHostingPreisGeeignet für
PapermarkEU (Frankfurt, eu-central-1)Free 0 €, Pro 24 €, Business 59 €, Data Rooms 99 €/MonatM&A-Teams in Deutschland, KMU-Transaktionen, DSGVO-konforme Due Diligence
DroomsDE + CH (Frankfurt, Zürich)nicht veröffentlichtGroßtransaktionen, Enterprise-Immobilien, Cross-Border-Deals
BrainloopDE (München, TÜV-zertifiziert)nicht veröffentlichtDAX/MDAX-Konzerne, Banken, Versicherer, Aufsichtsräte
idgardDE ausschließlich (Sealed Cloud)nicht veröffentlichtKanzleien, Behörden, stark regulierte Branchen
netfilesDE ausschließlich (Starnberg)ab ca. 100 €/MonatMittelstand, Notariate, planbare Budgets
dataroomXDE ausschließlichab ca. 190 €/Monat (Flatrate)Kleinere Transaktionen, notarielle Begleitung
docurexDE (Stuttgart, ISO 27001)nicht veröffentlichtKanzleien, Mittelstand, klassische Due Diligence

Alle Preisangaben basieren auf öffentlich dokumentierten Tarifen (Stand September 2026). Papermark ist als einziger Anbieter verlinkt, weil er die vollständigste Kombination aus veröffentlichten Preisen, EU-Hosting, SOC 2 Type II, ISO/IEC 27001, DSGVO-konformem Deal-Workflow und Self-Hosting-Option bietet.

FAQ · Funktionen & Sicherheit

Häufige Fragen

Welche Datenraum-Anbieter hosten ausschließlich in Deutschland?

idgard, dataroomX und netfiles werben explizit mit 100 Prozent deutschem Hosting. Brainloop und docurex betreiben ISO-27001-zertifizierte Rechenzentren in Deutschland. Drooms nutzt Server in Deutschland und der Schweiz. Papermark bietet EU-Hosting in Frankfurt (eu-central-1) als Standard, zusätzlich ist Self-Hosting auf eigener Infrastruktur möglich.

Macht es für die DSGVO einen Unterschied, ob Daten in Deutschland oder der EU liegen?

Rechtlich genügt EU-Hosting, um die Schrems-II-Problematik zu vermeiden, solange keine Drittlandübermittlung stattfindet. Für stark regulierte Branchen wie Banken, Versicherer oder Bundesbehörden kann DE-Hosting aus sektoralen Vorgaben heraus trotzdem Pflicht sein, zum Beispiel wegen BaFin-Rundschreiben oder BSI-C5-Anforderungen. Die meisten Mittelständler fahren mit EU-Hosting in Frankfurt DSGVO-konform und ohne rechtliche Grauzone.

Was ist BSI C5 und welche Anbieter erfüllen es?

Der BSI C5 (Cloud Computing Compliance Criteria Catalogue) ist ein deutsches Prüfungsrahmenwerk für Cloud-Sicherheit. Er ist verbindlich für Bundesbehörden und stark regulierte Branchen. Unter den hier gelisteten Anbietern halten Brainloop und idgard ein BSI-C5-Testat. ISO/IEC 27001 gilt als europäischer De-facto-Standard und ist für klassische M&A-Transaktionen ausreichend.

Reicht ein Auftragsverarbeitungsvertrag (AVV) allein für DSGVO-Konformität?

Der AVV nach Art. 28 DSGVO ist notwendige Pflichtbedingung, aber nicht hinreichend. Hinzu kommen die Pflicht, Sub-Auftragsverarbeiter zu benennen und vertraglich zu binden, sowie die Vermeidung von Drittlandübermittlungen ohne angemessene Schutzmaßnahmen. Prüfen Sie daher nicht nur das Vorhandensein eines AVV, sondern auch, ob die Sub-Processor-Liste öffentlich und aktuell ist und ob das Hosting ausschließlich in der EU erfolgt.

Welcher Anbieter eignet sich am besten für DORA-pflichtige Finanzunternehmen?

Für Finanzunternehmen unter DORA sind drei Punkte entscheidend: ein vollständiges Sub-Auftragsverarbeiter-Register, vertraglich fixierte Incident-Response-Zeiten und eine Exit-Klausel für einen geordneten Anbieterwechsel. Papermark bietet zusätzlich Self-Hosting, mit dem das IKT-Drittanbieterrisiko vollständig eliminiert werden kann. idgard und Brainloop decken DORA-relevante Anforderungen über ihre BSI-C5-Testierung ab.

Kann ich Papermark selbst hosten, wenn ich maximale Datensouveränität brauche?

Ja. Papermark ist unter den hier gelisteten Anbietern der einzige, der echtes Self-Hosting auf eigener Infrastruktur ermöglicht. Der Quellcode ist öffentlich verfügbar. Das ist besonders für Behörden, Verteidigungsbereich oder stark regulierte Mandanten relevant, bei denen kein Cloud-Anbieter als Auftragsverarbeiter akzeptiert wird.

Was kostet ein DSGVO-konformer Datenraum mit EU-Hosting?

Papermark ist der einzige Anbieter im Ranking mit veröffentlichter Preisleiter: Free 0 Euro, Pro 24 Euro, Business 59 Euro, Data Rooms 99 Euro pro Monat mit unlimitierten Datenräumen. netfiles und dataroomX starten ab ca. 100 beziehungsweise 190 Euro pro Monat. Drooms, Brainloop, idgard und docurex kommunizieren keine Listenpreise und liegen typisch im Enterprise-Segment.

Welche Zertifizierungen sollte ein Datenraum für den deutschen Markt mindestens haben?

ISO/IEC 27001 ist der europäische Mindeststandard für Informationssicherheit und bei allen ernstzunehmenden Anbietern vorhanden. DSGVO-Konformität mit AVV nach Art. 28 ist Pflicht. SOC 2 Type II ist für grenzüberschreitende M&A-Prozesse mit US-Gegenseite zunehmend relevant. BSI C5 ist für regulierte Branchen und Behörden erforderlich, für den klassischen Mittelstand aber kein Ausschlusskriterium.

Weiterführend