Wo werden Ihre Besucherdaten gespeichert? Eine Datenresidenz-Checkliste für europäische Organisationen

In diesem Artikel besprechen wir, warum der Speicherort von Besucherdaten wichtig ist und welche DSGVO-Regeln gelten. Mit unserer praktischen Checkliste können Sie die Datenresidenz eines Besuchermanagementsystems beurteilen.

Geschrieben von Jill, Content Managerin - Geschrieben: 21. September 2026 - Zuletzt aktualisiert: 15. September 2026

post-thumb

Wenn sich Besucher über ein Besucherregistrierungssystem bei Ihrer Organisation anmelden, werden personenbezogene Daten verarbeitet. Oft geht es dabei um mehr als nur Name und Ankunftszeit: Besucher hinterlassen zum Beispiel auch Kontaktdaten, eine Unterschrift, ein Kennzeichen oder ein Foto.

Aber wo werden diese Daten gespeichert? Wo genau befinden sich die Informationen, wenn sie “in der Cloud” liegen? Wer hat Zugriff? Und können Anbieter, Unterauftragsverarbeiter oder Supportmitarbeiter außerhalb des Europäischen Wirtschaftsraums (EWR) auf die Daten zugreifen? Seit die DSGVO 2018 anwendbar wurde, sind diese Fragen noch drängender geworden.

Datenresidenz, also der geografische Ort, an dem Daten physisch gespeichert werden, ist bei der Verarbeitung von Besucherdaten nach europäischem Datenschutzrecht ein wichtiger Aspekt. Für Geschäftsführung, IT-Leitung und Datenschutzbeauftragte ist sie deshalb ein relevantes Auswahlkriterium bei der Entscheidung für ein Besuchermanagementsystem (VMS).

Der Standort des primären Rechenzentrums ist aber nur ein Teil der Geschichte. Eine Speicherung innerhalb der EU bedeutet zum Beispiel nicht automatisch, dass ein System vollständig DSGVO-konform ist. Auch der Speicherort von Backups, internationale Datenübermittlungen, Zugriffsrechte und Aufbewahrungsfristen spielen eine Rolle.

Unsere praktische Checkliste hilft Ihnen zu prüfen, wo ein Besuchermanagementsystem Daten speichert und verarbeitet, wer Zugriff hat und ob internationale Datenübermittlungen stattfinden. So können Sie Marketingaussagen kritisch hinterfragen und Anbieter anhand konkreter Informationen vergleichen.

In diesem Artikel:


Warum der Speicherort von Besucherdaten wichtig ist

Bei Demos werden wir bei Vizito regelmäßig gefragt, wo Besucherdaten gespeichert werden. Das überrascht nicht. Datenresidenz ist für viele Organisationen zu Recht ein wichtiges Auswahlkriterium.

Bei der Besucherregistrierung werden schließlich personenbezogene Daten verarbeitet, etwa Namen, Kontaktdaten, Fotos, Unterschriften sowie Check-in- und Check-out-Zeiten. Wo diese Daten gespeichert und verarbeitet werden, ist für die Einhaltung des Datenschutzrechts und das Risikomanagement Ihrer Organisation von Bedeutung. Transparenz über den Speicherort kann zudem das Vertrauen der Besucher stärken.


Datenschutzrecht

Wenn Ihre Organisation in der EU personenbezogene Daten von Besuchern verarbeitet, muss diese Verarbeitung der DSGVO entsprechen. Der Ort, an dem die Daten gespeichert und verarbeitet werden, bestimmt mit, welche Regeln und rechtlichen Garantien gelten. Werden Daten außerhalb des EWR verarbeitet oder sind sie von dort aus zugänglich, gelten zusätzliche Anforderungen für internationale Datenübermittlungen.

Auch ausländisches Recht kann eine Rolle spielen. Ein bekanntes Beispiel ist der amerikanische CLOUD Act, nach dem US-Dienstleister unter bestimmten Voraussetzungen zur Herausgabe von Daten verpflichtet werden können.


Risikomanagement

Eine Organisation ist für die Besucherdaten verantwortlich, die sie erhebt. Deshalb müssen Sie wissen, wo die Originaldaten, Backups und etwaige Kopien gespeichert werden und wer darauf Zugriff hat. Je weniger Unklarheit darüber besteht, desto besser können Sie Risiken begrenzen. Viele Organisationen legen deshalb in ihren Datenschutz- und Sicherheitsrichtlinien fest, wo personenbezogene Daten gespeichert und verarbeitet werden dürfen.

Lesen Sie auch: In 7 Schritten zu einer Besucherrichtlinie (mit kostenloser Vorlage)


Vertrauen der Besucher

Das Bewusstsein für Privatsphäre und Datenschutz nimmt bei vielen Menschen weiter zu. Eine Speicherung innerhalb des EWR kann das Vertrauen datenschutzbewusster Besucher stärken, vor allem wenn Sie transparent kommunizieren, wo, warum und wie lange Sie ihre personenbezogenen Daten aufbewahren und wie Sie sie schützen.


IT-Mitarbeiter überprüft Server mit einem Laptop in einem Rechenzentrum.


Verlangt die DSGVO, dass Besucherdaten in der EU bleiben?

Die kurze Antwort überrascht viele: Nein.

Die DSGVO schreibt nicht vor, dass personenbezogene Daten, einschließlich Besucherdaten, physisch in der EU bleiben müssen. Die Verordnung stellt aber zusätzliche Bedingungen, wenn personenbezogene Daten in Länder außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden.


Innerhalb des EWR

Innerhalb der Europäischen Union gilt die DSGVO unmittelbar. Die Regeln gelten auch in den übrigen Ländern des EWR: Norwegen, Island und Liechtenstein. Speichert oder verarbeitet Ihre Organisation Besucherdaten in einem anderen EWR-Land, gelten keine zusätzlichen Bedingungen für internationale Datenübermittlungen.


Außerhalb des EWR

Alle Länder außerhalb des EWR werden als Drittländer bezeichnet. Gelangen personenbezogene Daten in ein Land außerhalb des EWR, spricht man von einer internationalen Datenübermittlung (auch: Drittlandübermittlung). Das ist zum Beispiel der Fall, wenn sie auf einem Server in einem Drittland gespeichert werden, aber auch, wenn ein Anbieter oder Unterauftragsverarbeiter von einem solchen Land aus auf Daten zugreift, die innerhalb des EWR liegen.

Eine internationale Datenübermittlung ist zulässig, aber nur, wenn die Voraussetzungen aus Kapitel V, Artikel 44 bis 50, der DSGVO erfüllt sind. Dafür gibt es verschiedene Mechanismen:


1. Angemessenheitsbeschluss

Die Europäische Kommission kann feststellen, dass ein Land, ein Gebiet oder ein bestimmter Sektor ein angemessenes Datenschutzniveau bietet. Beispiele sind das Vereinigte Königreich, die Schweiz, Japan, Südkorea und Neuseeland. Für Kanada gilt der Beschluss nur für kommerzielle Organisationen, die unter das Datenschutzgesetz PIPEDA fallen.

Bei einer Übermittlung auf Grundlage eines Angemessenheitsbeschlusses sind keine gesonderten geeigneten Garantien erforderlich. Da Angemessenheitsbeschlüsse regelmäßig überprüft werden, sollten Sie immer die aktuelle Liste der Europäischen Kommission prüfen.


2. Geeignete Garantien

Liegt kein Angemessenheitsbeschluss vor, sind zusätzliche Maßnahmen zum Schutz der Daten nötig. Das ist auf Grundlage geeigneter Garantien möglich. Beispiele sind die Standardvertragsklauseln der Europäischen Kommission, auch bekannt als Standard Contractual Clauses (SCC), und verbindliche interne Datenschutzvorschriften, auch Binding Corporate Rules (BCR) genannt.

Ein Vertrag allein reicht nicht immer aus. Die beteiligten Organisationen müssen auch prüfen, ob das Recht des Empfängerlandes erlaubt, dass die Vereinbarungen tatsächlich eingehalten werden. Je nach Risiko können zusätzliche Maßnahmen erforderlich sein.


3. Ausnahmen

Die DSGVO sieht auch einige Ausnahmen vor. Eine Übermittlung kann zum Beispiel nach ausdrücklicher Einwilligung der betroffenen Person möglich sein oder wenn sie für einen Vertrag oder aus Gründen des öffentlichen Interesses erforderlich ist. Diese Ausnahmen sind für bestimmte Situationen gedacht, nicht dafür, Besucherdaten standardmäßig außerhalb des EWR zu verarbeiten.


Wie sieht es mit den Vereinigten Staaten aus?

Das ist eine komplizierte Geschichte. Die Europäische Kommission hat inzwischen drei Regelungen für die Übermittlung personenbezogener Daten an US-Organisationen genehmigt. Die erste, Safe Harbor, wurde 2015 vom Gerichtshof der Europäischen Union (EuGH) für ungültig erklärt. Dem Nachfolger, dem EU-US Privacy Shield, erging es 2020 genauso.

Seit Juli 2023 gilt das EU-US Data Privacy Framework. Dadurch dürfen personenbezogene Daten wieder ohne zusätzliche Garantien für internationale Datenübermittlungen in den USA gespeichert werden, allerdings nur von zertifizierten US-Organisationen auf der offiziellen Teilnehmerliste. In allen anderen Fällen sind geeignete Garantien erforderlich.

Weil die beiden vorherigen Regelungen für ungültig erklärt wurden, bleibt die Übermittlung in die USA ein Punkt, den Sie im Auge behalten sollten. Prüfen Sie deshalb immer, ob der Beschluss noch gültig und die betreffende Organisation zertifiziert ist.


Kurz gesagt: Die DSGVO verpflichtet Organisationen nicht generell dazu, Besucherdaten in Europa zu halten. Speicherung und Verarbeitung innerhalb des EWR vereinfachen die rechtliche Beurteilung in der Regel aber, weil die zusätzlichen Regeln für Übermittlungen in Drittländer dann nicht gelten. Prüfen Sie dabei nicht nur den primären Speicherort, sondern auch, wo Backups und Kopien liegen und aus welchen Ländern Anbieter und Unterauftragsverarbeiter Zugriff haben.

Lesen Sie auch: DSGVO und Besucherdaten: der praktische Leitfaden


Checkliste: So beurteilen Sie die Datenresidenz eines Besuchermanagementsystems

Mit dieser Checkliste prüfen Sie, wo Besucherdaten tatsächlich gespeichert und verarbeitet werden.


1. Prüfen Sie alle Speicherorte

  • In welchem Land oder welcher Cloud-Region steht die primäre Datenbank?
  • Wo werden Backups und Kopien für die Systemwiederherstellung gespeichert?
  • Wo werden Fotos und unterschriebene Dokumente aufbewahrt?
  • Wo landen Logdateien und temporäre Kopien?
  • Werden personenbezogene Daten außerhalb des EWR gespeichert? Wenn ja, welche und wo?

2. Prüfen Sie, wer Zugriff hat

  • Wer ist der Anbieter des Besuchermanagementsystems und in welchem Land ist er ansässig?
  • Welchen Cloud-Provider nutzt der Anbieter und wo sind dieser Provider und seine Muttergesellschaft ansässig?
  • Welche Unterauftragsverarbeiter verarbeiten Besucherdaten und aus welchen Ländern geschieht das?
  • Können Support- oder Engineering-Mitarbeiter Besucherdaten einsehen? Wenn ja, wann und aus welchen Ländern?
  • Ist dieser Zugriff auf befugte Mitarbeiter beschränkt, angemessen abgesichert und wird er protokolliert?
  • Kann jemand außerhalb des EWR Zugriff auf die Daten erhalten?

3. Prüfen Sie internationale Datenübermittlungen

  • Werden Besucherdaten außerhalb des EWR gespeichert, verarbeitet oder zugänglich gemacht?
  • In welche Länder und an welche Organisationen werden sie übermittelt?
  • Gilt für das Empfängerland ein Angemessenheitsbeschluss?
  • Handelt es sich um eine US-Organisation? Ist sie unter dem EU-US Data Privacy Framework zertifiziert?
  • Falls kein Angemessenheitsbeschluss gilt: Wurden geeignete Garantien wie Standardvertragsklauseln verwendet?
  • Wurden die Risiken der Übermittlung beurteilt und bei Bedarf zusätzliche technische oder organisatorische Maßnahmen getroffen?
  • Kann der Anbieter diese Vereinbarungen schriftlich nachweisen?

Achtung: Datenresidenz ist nur ein Baustein des Datenschutzes und garantiert für sich genommen nicht, dass Sie die DSGVO einhalten. Prüfen Sie auch, ob Sie nur personenbezogene Daten erheben, die für den Zweck der Besucherregistrierung erforderlich sind (Datenminimierung), und beurteilen Sie Aufbewahrungsfristen, Löschverfahren, Verschlüsselung und Zugriffsschutz des Systems.


Serverschränke in einem Rechenzentrum, in dem personenbezogene Daten digital gespeichert werden.


Warnsignale beim Vergleich von Anbietern

Die obige Checkliste hilft Ihnen, Anbieter gezielt zu beurteilen. Achten Sie dabei darauf, wie konkret und vollständig die Antworten sind. Seien Sie vorsichtig, wenn ein Anbieter:

  • nur angibt, dass Daten “in der Cloud” oder “in Europa” liegen;
  • ausschließlich den Standort der primären Datenbank nennt;
  • keine Klarheit über Backups, Kopien und Logdateien schafft;
  • keine aktuelle Liste der Unterauftragsverarbeiter vorlegen kann;
  • nicht angibt, aus welchen Ländern Mitarbeiter Zugriff haben;
  • keine klare Rechtsgrundlage für Übermittlungen außerhalb des EWR nennt;
  • Aussagen zur Datenresidenz nicht schriftlich bestätigen kann.

Wie Vizito Besucherdaten speichert, verarbeitet und löscht

Wenn Sie Vizito nutzen, bleiben Ihre Besucherdaten innerhalb der Europäischen Union. Vizito hostet sie auf Servern in Amsterdam und Frankfurt. Für das Hosting arbeitet Vizito mit Leaseweb Global B.V. zusammen. Die übrigen Unterauftragsverarbeiter und ihre Standorte sind im Auftragsverarbeitungsvertrag (AVV) aufgeführt.

Als Kunde bestimmen Sie selbst, welche Besucherdaten Sie erheben und wie lange Sie sie aufbewahren. Sobald die eingestellte Aufbewahrungsfrist abgelaufen ist, wird die Registrierung automatisch gelöscht. Vizito verarbeitet Besucherdaten ausschließlich zur Erbringung des Dienstes und nutzt sie nicht für Werbung, Profiling oder andere eigene kommerzielle Zwecke.

Besucherdaten werden sowohl bei der Übertragung als auch bei der Speicherung verschlüsselt. Außerdem ist Vizito nach ISO 27001 zertifiziert. Das bedeutet, dass das Informationssicherheits-Managementsystem unabhängig geprüft wurde.

Weitere Informationen finden Sie auf unserer Seite zu Vizito und der DSGVO.


Fazit

Wo Besucherdaten gespeichert werden, ist nicht bloß eine technische Frage. Der Speicherort bestimmt mit, welche Datenschutzregeln und Bedingungen für internationale Datenübermittlungen gelten und wie viel Einblick Ihre Organisation in die Verarbeitung dieser Daten hat.

Dabei geht es nicht nur um die primäre Datenbank, sondern auch um Backups und andere Kopien, um die beteiligten Unterauftragsverarbeiter und um die Länder, aus denen Mitarbeiter Zugriff erhalten können.

Die DSGVO verlangt nicht, dass Besucherdaten innerhalb des EWR bleiben. Speicherung und Verarbeitung innerhalb des EWR machen es in der Regel aber einfacher, das Gesetz einzuhalten. Datenresidenz ist jedoch nur ein Baustein des Datenschutzes: Auch Datenminimierung, Sicherheit, Aufbewahrungsfristen und die rechtzeitige Löschung bleiben unverzichtbar.

Möchten Sie selbst erleben, wie Vizito Ihnen hilft, Besucherdaten sicher und übersichtlich zu verwalten? Testen Sie Vizito 14 Tage kostenlos oder buchen Sie eine Demo.

War dieser Artikel hilfreich?

Machen Sie Vizito zu einer bevorzugten Quelle bei Google, dann erscheinen unsere Artikel häufiger in der Suche und in Discover. Die Einstellungsseite von Google öffnet sich in einem neuen Tab, dieser Artikel bleibt also offen.

Vizito als bevorzugte Quelle festlegen

Jill

Content Managerin · Vizito

Jill ist Content Managerin bei Vizito mit einer Leidenschaft für Arbeitsplatzinnovation und Besuchererfahrung. Sie schreibt über Facility Management, Sicherheit und die Zukunft des modernen Arbeitsplatzes.

Abonnieren, um neue Artikel zu erhalten

Diesen Artikel teilen