MCP-Server DSGVO-konform betreiben: Self-Hosting auf deutscher Infrastruktur

MCP-Server DSGVO: Datenflüsse, Self-Hosting auf IONOS, lokale vs. remote Server. Architektur-Diagramm für deutsche Infrastruktur ohne US-Cloud-Zwang.

/ MCP & Agentic AI /

Autor
Onur Turp
Veröffentlicht
Aktualisiert
Aktualisiert
Lesezeit
5 Min. Lesezeit

MCP-Server DSGVO-konform betreiben heißt vor allem, Datenflüsse zu kennen und Kontrolle zu behalten. Der MCP-Server selbst läuft idealerweise auf deutscher Infrastruktur (IONOS Rechenzentrum), spricht per API mit ERP und CRM im Firmennetz und gibt Tool-Ergebnisse an den Agenten-Host zurück. Was das LLM sieht, kann trotzdem personenbezogene oder vertrauliche Inhalte enthalten, wenn diese in Tool-Responses stecken. Cloud-LLMs in EU-Regionen reduzieren Risiko, ersetzen aber keine TOM-Dokumentation. Self-Hosting des Servers kostet Infrastruktur ab 80 Euro monatlich plus Betrieb. Lokale stdio-Server sind für Entwicklung, produktiv gehört der Dienst auf eine abgesicherte VM ohne öffentliche Endpunkte.

Welche Daten fließen wohin?

flowchart TB
  subgraph DE["IONOS Rechenzentrum Deutschland"]
    HOST[Agent-Host / n8n]
    MCP[MCP-Server]
    ERP[(ERP / DATEV Connector)]
    LOG[(Audit-Log)]
  end
  subgraph LLM["Modell-Anbieter"]
    API[LLM API EU-Region optional]
  end
  USER[Mitarbeiter]
  USER --> HOST
  HOST --> MCP
  MCP --> ERP
  MCP --> LOG
  HOST --> API
  API --> HOST
SchrittDatenVerlässt DE?
Tool-Aufruf ERP-LookupArtikelstamm, Kundennr.Nein, wenn ERP lokal
Tool-Response ans LLMStrukturierte Felder, ggf. NamenJa, wenn Cloud-LLM
Audit-LogMetadaten, HashesNein auf IONOS
Fehler-TraceStack, keine Roh-PIINein

Kernregel: Minimieren Sie, was der MCP-Server ans Modell zurückgibt. Pseudonymisieren Sie, wo möglich. Nutzen Sie Feld-Whitelists statt kompletter Datensätze.

Lokaler vs. remote MCP-Server

Lokal (stdio): Server-Prozess auf dem Laptop des Entwicklers. Gut für Build und Test, nicht für Produktion.

Remote (HTTP/SSE auf VM): Server in Docker auf IONOS Managed Server. Host verbindet sich über internes Netz oder VPN. TLS Pflicht, mTLS optional für hohe Sicherheitsanforderungen.

# docker-compose Ausschnitt: MCP-Server nur intern
services:
  mcp-erp:
    image: registry.example/mcp-erp:latest
    networks:
      - internal
    environment:
      ERP_BASE_URL: https://erp.internal
      MCP_AUTH_TOKEN: ${MCP_AUTH_TOKEN}
    # Kein ports:-Mapping nach außen
networks:
  internal:
    internal: true

Betriebs-Architektur auf IONOS

Nentix setzt für Mittelständler typisch diese Schichten ein (Made in Germany, Entwicklung aus Oberhausen):

  1. IONOS Managed Server oder Kubernetes (je nach Kundenumfang)
  2. Reverse Proxy (nginx) mit TLS, Rate Limiting, IP-Allowlist
  3. MCP-Server Container pro Domäne (ERP, Tickets, DMS), nicht ein Monster-Server mit allen Rechten
  4. Agent-Host (n8n oder Custom Node) im selben RZ oder verbunden per VPN
  5. Zentrales Logging (Loki oder ELK), Aufbewahrung nach AV-Vertrag
KomponenteEmpfehlungMonatliche Größenordnung
VM 4 vCPU / 8 GB1 MCP-Server + Proxy40 bis 90 € IONOS
MonitoringUptime, Latenz, Fehlerquoteim Retainer
BackupsTäglich, 30 Tage10 bis 30 €
Retainer BetriebPatches, Incident800 bis 1.500 €

Was tun mit dem LLM?

Drei Optionen, absteigend nach Datensouveränität:

  1. On-Prem oder EU-Dedicated LLM (höchste Kontrolle, höchster Aufwand)
  2. Azure OpenAI / Anthropic in EU mit AV-Vertrag (häufiger Mittelstand-Kompromiss)
  3. US-Cloud ohne AV (für die meisten DSGVO-Szenarien untauglich)

Der MCP-Server kann DSGVO-konform in Deutschland stehen und trotzdem Daten an Option 2 senden, wenn der Prompt personenbezogene Inhalte enthält. Deshalb: Datenminimierung am Server, nicht nur am Hosting-Standort.

Abgrenzung zu US-Cloud-Cookbooks

Viele englische Tutorials deployen MCP auf AWS Lambda oder Cloudflare Workers. Das ist technisch valide, passt aber nicht zu jeder Mittelstand-Compliance-Story. Unsere Position als Entwicklungspartner: deutsche Infrastruktur, deutsches Vertragsrecht, nachvollziehbare Zugriffspfade. Cloud-US-Anbieter nur mit expliziter Management-Entscheidung und AV.

Vertiefung Sicherheit: MCP-Sicherheit im Unternehmen. Grundlagen MCP: Model Context Protocol für IT-Leiter.

Checkliste vor Go-Live

  • Verzeichnisverarbeitung für Tool-Daten aktualisiert
  • AV-Vertrag mit LLM-Anbieter, falls Cloud-Modell
  • MCP-Server ohne unnötige Schreibrechte
  • Audit-Log unveränderlich oder WORM-Speicher
  • Pen-Test oder internes Security-Review
  • Quartals-Review der MCP-Spec und Container-Images

AV-Vertrag und Auftragsverarbeitung

Wenn der MCP-Server personenbezogene Daten aus dem ERP an ein Cloud-LLM weiterreicht, ist der Modellanbieter oft Auftragsverarbeiter. Pflichtprogramm:

  • AV-Vertrag mit TOM-Anlage
  • Dokumentation, welche Felder im Prompt landen dürfen
  • Löschkonzept für Prompt-Logs beim Anbieter
  • Unterauftragsverarbeiter-Liste prüfen

Self-Hosting des Servers in Deutschland löst nicht automatisch die AV-Frage zum LLM. Beides getrennt betrachten.

Migration von Pilot zu Produktion

PhaseServerLLMNetz
PilotLaptop stdioEntwickler-KeyVPN
StagingIONOS VM, 1 ToolEU-Modell, AVintern
ProduktionVM pro Domäne, HA optionalgepinntes ModellmTLS

Planen Sie zwei Wochen Hardening zwischen Staging und Produktion ein. Das ist günstiger als ein Incident.

Typische Fragen aus der Datenschutz-Folgenabschätzung

Verarbeitet der MCP-Server personenbezogene Daten? Ja, sobald ERP-Lookups Namen, Adressen oder Personalnummern zurückgeben können. Zweck und Rechtsgrundlage dokumentieren.

Wer ist Verantwortlicher, wer Auftragsverarbeiter? Sie als Unternehmen sind Verantwortlicher. Nentix als Entwicklungspartner und IONOS als Hosting-Anbieter sind typischerweise Auftragsverarbeiter mit AV-Vertrag. Der LLM-Anbieter ebenfalls, wenn Cloud-Modell.

Wo liegen Logs? Auf derselben VM oder einem separaten Log-Service in DE. Retention und Zugriff rollenbasiert.

Was passiert bei Subprozessor-Wechsel? Quartals-Review: MCP-Spec, Container-Base-Image, LLM-Anbieter. Änderungen in der Datenschutzerklärung nachziehen.

Kostenvergleich: US-Cloud vs. IONOS DE

PostenUS-Hyperscaler (typisch)IONOS DE (typisch)
VM 4 vCPU70 bis 120 USD40 bis 90 EUR
Datenabflussegress-Gebührenoft inklusive
VertragUS-RechtDE-Recht
SupportEnglisch, US-ZeitenDeutsch, EU

Die technische MCP-Implementierung ist auf beiden Plattformen ähnlich. Der Unterschied liegt in Vertrag, Zugriffspfad und Erklärbarkeit gegenüber Datenschutz und Wirtschaftsprüfung. Das ist der Kern der Made-in-Germany-Positionierung von Nentix als Entwicklungspartner aus Oberhausen.

Backup und Disaster Recovery

SzenarioMaßnahmeRTO Ziel
VM-AusfallIONOS Snapshot, zweite Zone optionalunter 4 h
Credential-LeakRotation, Server-Neustartunter 1 h
ERP offlineMCP graceful degrade, QueueWartung

Testen Sie Restore quartalsweise. Ein MCP-Server ohne getestetes Backup ist nur ein Demo.

Netzwerk-Zonenmodell

ZoneKomponentenRegel
DMZnginx, TLSnur 443 von VPN
AppMCP, Agent-Hostkein Internet egress
DataERP, SQLnur von App-Zone

Agenten brauchen oft Cloud-LLM. Dann expliziter egress nur zur EU-API-URL, nicht offenes Internet. Firewall-Regeln dokumentieren, nicht alles raus.

Dokumentations-Pflichten für Datenschutz

Liefern Sie dem Datenschutzbeauftragten: Datenflussdiagramm, Tool-Felder-Whitelist, AV-Verträge, Löschkonzept Logs, Liste der Subprozessoren. Ohne diese Unterlagen stoppt viele Mittelstand-Projekte erst in der zweiten Woche. Planen Sie die Docs parallel zur Entwicklung, nicht danach.

Kurzfassung für IT und Datenschutz

Self-Hosted MCP auf IONOS minimiert Datenabfluss zum Server. Cloud-LLM bleibt separat zu bewerten. Lesen Sie MCP-Sicherheit vor dem ersten produktiven Tool-Call. Dokumentieren Sie jeden Subprozessor im Verzeichnis der Verarbeitungstätigkeiten, sobald ein Cloud-LLM angebunden wird. Prüfen Sie vierteljährlich, ob sich Spezifikation oder Hosting-Setup geändert hat. Halten Sie einen Runbook-Eintrag bereit, der erklärt, wie MCP-Server und LLM-Anbindung im Incident abgeschaltet werden.

Nächster Schritt

Wir entwickeln MCP-Server und Agenten-Host als Festpreis-Projekt auf IONOS. Details: MCP-Integration. Für DATEV- und lexoffice-Szenarien: MCP für DATEV und lexoffice und n8n DATEV-Anbindung.

Primärquelle DSGVO: Art. 32 DSGVO TOMs (Bundesministerium der Justiz, dejure.org).

Häufige Fragen

Welche Daten verlassen bei MCP das Unternehmen?

Das hängt vom Setup ab. Bei Self-Hosted LLM bleiben alle Daten im Rechenzentrum. Bei Cloud-LLM (OpenAI, Anthropic, Azure OpenAI EU) gehen Prompts und Tool-Ergebnisse an den Modellanbieter. MCP-Server-Datenbankzugriffe laufen lokal, aber der Kontext fürs Modell kann personenbezogene Daten enthalten.

Muss der MCP-Server in Deutschland stehen?

Nicht gesetzlich zwingend für jedes Tool, aber für Mittelständler mit DSGVO-Fokus ist ein Server in einem deutschen IONOS-Rechenzentrum die pragmatische Standardwahl. Vertrag, Support und Zugriffspfad sind dann nachvollziehbar.

Lokaler vs. remote MCP-Server?

Lokal (stdio auf dem Entwickler-PC) eignet sich für Tests. Produktiv gehört der Server auf eine VM oder einen Container in Ihrer Infrastruktur, erreichbar nur über VPN oder internes Netz, nicht öffentlich im Internet.

Was kostet Self-Hosting?

Eine produktive MCP-Server-VM auf IONOS mit Monitoring liegt typisch bei 80 bis 250 Euro monatlich Infrastruktur, plus 800 bis 1.500 Euro Retainer für Betrieb durch Nentix als Entwicklungspartner.

Reicht Azure OpenAI in EU-Region?

Für manche Kunden ja, mit AV-Vertrag und klarer Dokumentation. Viele Mittelständler bevorzugen zusätzlich deutsche Hosting-Souveränität für Server und Logs unabhängig vom Modellanbieter.

Konkreter werden?

Im Potenzial-Check sehen Sie in 15 Minuten, welcher Hebel bei Ihnen zuerst Sinn ergibt. Wenn Sie lieber direkt sprechen möchten, erreichen Sie uns ohne Warteschleife.