MCP-Server DSGVO-konform betreiben heißt vor allem, Datenflüsse zu kennen und Kontrolle zu behalten. Der MCP-Server selbst läuft idealerweise auf deutscher Infrastruktur (IONOS Rechenzentrum), spricht per API mit ERP und CRM im Firmennetz und gibt Tool-Ergebnisse an den Agenten-Host zurück. Was das LLM sieht, kann trotzdem personenbezogene oder vertrauliche Inhalte enthalten, wenn diese in Tool-Responses stecken. Cloud-LLMs in EU-Regionen reduzieren Risiko, ersetzen aber keine TOM-Dokumentation. Self-Hosting des Servers kostet Infrastruktur ab 80 Euro monatlich plus Betrieb. Lokale stdio-Server sind für Entwicklung, produktiv gehört der Dienst auf eine abgesicherte VM ohne öffentliche Endpunkte.
Welche Daten fließen wohin?
flowchart TB
subgraph DE["IONOS Rechenzentrum Deutschland"]
HOST[Agent-Host / n8n]
MCP[MCP-Server]
ERP[(ERP / DATEV Connector)]
LOG[(Audit-Log)]
end
subgraph LLM["Modell-Anbieter"]
API[LLM API EU-Region optional]
end
USER[Mitarbeiter]
USER --> HOST
HOST --> MCP
MCP --> ERP
MCP --> LOG
HOST --> API
API --> HOST
| Schritt | Daten | Verlässt DE? |
|---|---|---|
| Tool-Aufruf ERP-Lookup | Artikelstamm, Kundennr. | Nein, wenn ERP lokal |
| Tool-Response ans LLM | Strukturierte Felder, ggf. Namen | Ja, wenn Cloud-LLM |
| Audit-Log | Metadaten, Hashes | Nein auf IONOS |
| Fehler-Trace | Stack, keine Roh-PII | Nein |
Kernregel: Minimieren Sie, was der MCP-Server ans Modell zurückgibt. Pseudonymisieren Sie, wo möglich. Nutzen Sie Feld-Whitelists statt kompletter Datensätze.
Lokaler vs. remote MCP-Server
Lokal (stdio): Server-Prozess auf dem Laptop des Entwicklers. Gut für Build und Test, nicht für Produktion.
Remote (HTTP/SSE auf VM): Server in Docker auf IONOS Managed Server. Host verbindet sich über internes Netz oder VPN. TLS Pflicht, mTLS optional für hohe Sicherheitsanforderungen.
# docker-compose Ausschnitt: MCP-Server nur intern
services:
mcp-erp:
image: registry.example/mcp-erp:latest
networks:
- internal
environment:
ERP_BASE_URL: https://erp.internal
MCP_AUTH_TOKEN: ${MCP_AUTH_TOKEN}
# Kein ports:-Mapping nach außen
networks:
internal:
internal: true
Betriebs-Architektur auf IONOS
Nentix setzt für Mittelständler typisch diese Schichten ein (Made in Germany, Entwicklung aus Oberhausen):
- IONOS Managed Server oder Kubernetes (je nach Kundenumfang)
- Reverse Proxy (nginx) mit TLS, Rate Limiting, IP-Allowlist
- MCP-Server Container pro Domäne (ERP, Tickets, DMS), nicht ein Monster-Server mit allen Rechten
- Agent-Host (n8n oder Custom Node) im selben RZ oder verbunden per VPN
- Zentrales Logging (Loki oder ELK), Aufbewahrung nach AV-Vertrag
| Komponente | Empfehlung | Monatliche Größenordnung |
|---|---|---|
| VM 4 vCPU / 8 GB | 1 MCP-Server + Proxy | 40 bis 90 € IONOS |
| Monitoring | Uptime, Latenz, Fehlerquote | im Retainer |
| Backups | Täglich, 30 Tage | 10 bis 30 € |
| Retainer Betrieb | Patches, Incident | 800 bis 1.500 € |
Was tun mit dem LLM?
Drei Optionen, absteigend nach Datensouveränität:
- On-Prem oder EU-Dedicated LLM (höchste Kontrolle, höchster Aufwand)
- Azure OpenAI / Anthropic in EU mit AV-Vertrag (häufiger Mittelstand-Kompromiss)
- US-Cloud ohne AV (für die meisten DSGVO-Szenarien untauglich)
Der MCP-Server kann DSGVO-konform in Deutschland stehen und trotzdem Daten an Option 2 senden, wenn der Prompt personenbezogene Inhalte enthält. Deshalb: Datenminimierung am Server, nicht nur am Hosting-Standort.
Abgrenzung zu US-Cloud-Cookbooks
Viele englische Tutorials deployen MCP auf AWS Lambda oder Cloudflare Workers. Das ist technisch valide, passt aber nicht zu jeder Mittelstand-Compliance-Story. Unsere Position als Entwicklungspartner: deutsche Infrastruktur, deutsches Vertragsrecht, nachvollziehbare Zugriffspfade. Cloud-US-Anbieter nur mit expliziter Management-Entscheidung und AV.
Vertiefung Sicherheit: MCP-Sicherheit im Unternehmen. Grundlagen MCP: Model Context Protocol für IT-Leiter.
Checkliste vor Go-Live
- Verzeichnisverarbeitung für Tool-Daten aktualisiert
- AV-Vertrag mit LLM-Anbieter, falls Cloud-Modell
- MCP-Server ohne unnötige Schreibrechte
- Audit-Log unveränderlich oder WORM-Speicher
- Pen-Test oder internes Security-Review
- Quartals-Review der MCP-Spec und Container-Images
AV-Vertrag und Auftragsverarbeitung
Wenn der MCP-Server personenbezogene Daten aus dem ERP an ein Cloud-LLM weiterreicht, ist der Modellanbieter oft Auftragsverarbeiter. Pflichtprogramm:
- AV-Vertrag mit TOM-Anlage
- Dokumentation, welche Felder im Prompt landen dürfen
- Löschkonzept für Prompt-Logs beim Anbieter
- Unterauftragsverarbeiter-Liste prüfen
Self-Hosting des Servers in Deutschland löst nicht automatisch die AV-Frage zum LLM. Beides getrennt betrachten.
Migration von Pilot zu Produktion
| Phase | Server | LLM | Netz |
|---|---|---|---|
| Pilot | Laptop stdio | Entwickler-Key | VPN |
| Staging | IONOS VM, 1 Tool | EU-Modell, AV | intern |
| Produktion | VM pro Domäne, HA optional | gepinntes Modell | mTLS |
Planen Sie zwei Wochen Hardening zwischen Staging und Produktion ein. Das ist günstiger als ein Incident.
Typische Fragen aus der Datenschutz-Folgenabschätzung
Verarbeitet der MCP-Server personenbezogene Daten? Ja, sobald ERP-Lookups Namen, Adressen oder Personalnummern zurückgeben können. Zweck und Rechtsgrundlage dokumentieren.
Wer ist Verantwortlicher, wer Auftragsverarbeiter? Sie als Unternehmen sind Verantwortlicher. Nentix als Entwicklungspartner und IONOS als Hosting-Anbieter sind typischerweise Auftragsverarbeiter mit AV-Vertrag. Der LLM-Anbieter ebenfalls, wenn Cloud-Modell.
Wo liegen Logs? Auf derselben VM oder einem separaten Log-Service in DE. Retention und Zugriff rollenbasiert.
Was passiert bei Subprozessor-Wechsel? Quartals-Review: MCP-Spec, Container-Base-Image, LLM-Anbieter. Änderungen in der Datenschutzerklärung nachziehen.
Kostenvergleich: US-Cloud vs. IONOS DE
| Posten | US-Hyperscaler (typisch) | IONOS DE (typisch) |
|---|---|---|
| VM 4 vCPU | 70 bis 120 USD | 40 bis 90 EUR |
| Datenabfluss | egress-Gebühren | oft inklusive |
| Vertrag | US-Recht | DE-Recht |
| Support | Englisch, US-Zeiten | Deutsch, EU |
Die technische MCP-Implementierung ist auf beiden Plattformen ähnlich. Der Unterschied liegt in Vertrag, Zugriffspfad und Erklärbarkeit gegenüber Datenschutz und Wirtschaftsprüfung. Das ist der Kern der Made-in-Germany-Positionierung von Nentix als Entwicklungspartner aus Oberhausen.
Backup und Disaster Recovery
| Szenario | Maßnahme | RTO Ziel |
|---|---|---|
| VM-Ausfall | IONOS Snapshot, zweite Zone optional | unter 4 h |
| Credential-Leak | Rotation, Server-Neustart | unter 1 h |
| ERP offline | MCP graceful degrade, Queue | Wartung |
Testen Sie Restore quartalsweise. Ein MCP-Server ohne getestetes Backup ist nur ein Demo.
Netzwerk-Zonenmodell
| Zone | Komponenten | Regel |
|---|---|---|
| DMZ | nginx, TLS | nur 443 von VPN |
| App | MCP, Agent-Host | kein Internet egress |
| Data | ERP, SQL | nur von App-Zone |
Agenten brauchen oft Cloud-LLM. Dann expliziter egress nur zur EU-API-URL, nicht offenes Internet. Firewall-Regeln dokumentieren, nicht alles raus.
Dokumentations-Pflichten für Datenschutz
Liefern Sie dem Datenschutzbeauftragten: Datenflussdiagramm, Tool-Felder-Whitelist, AV-Verträge, Löschkonzept Logs, Liste der Subprozessoren. Ohne diese Unterlagen stoppt viele Mittelstand-Projekte erst in der zweiten Woche. Planen Sie die Docs parallel zur Entwicklung, nicht danach.
Kurzfassung für IT und Datenschutz
Self-Hosted MCP auf IONOS minimiert Datenabfluss zum Server. Cloud-LLM bleibt separat zu bewerten. Lesen Sie MCP-Sicherheit vor dem ersten produktiven Tool-Call. Dokumentieren Sie jeden Subprozessor im Verzeichnis der Verarbeitungstätigkeiten, sobald ein Cloud-LLM angebunden wird. Prüfen Sie vierteljährlich, ob sich Spezifikation oder Hosting-Setup geändert hat. Halten Sie einen Runbook-Eintrag bereit, der erklärt, wie MCP-Server und LLM-Anbindung im Incident abgeschaltet werden.
Nächster Schritt
Wir entwickeln MCP-Server und Agenten-Host als Festpreis-Projekt auf IONOS. Details: MCP-Integration. Für DATEV- und lexoffice-Szenarien: MCP für DATEV und lexoffice und n8n DATEV-Anbindung.
Primärquelle DSGVO: Art. 32 DSGVO TOMs (Bundesministerium der Justiz, dejure.org).
Häufige Fragen
Welche Daten verlassen bei MCP das Unternehmen?
Das hängt vom Setup ab. Bei Self-Hosted LLM bleiben alle Daten im Rechenzentrum. Bei Cloud-LLM (OpenAI, Anthropic, Azure OpenAI EU) gehen Prompts und Tool-Ergebnisse an den Modellanbieter. MCP-Server-Datenbankzugriffe laufen lokal, aber der Kontext fürs Modell kann personenbezogene Daten enthalten.
Muss der MCP-Server in Deutschland stehen?
Nicht gesetzlich zwingend für jedes Tool, aber für Mittelständler mit DSGVO-Fokus ist ein Server in einem deutschen IONOS-Rechenzentrum die pragmatische Standardwahl. Vertrag, Support und Zugriffspfad sind dann nachvollziehbar.
Lokaler vs. remote MCP-Server?
Lokal (stdio auf dem Entwickler-PC) eignet sich für Tests. Produktiv gehört der Server auf eine VM oder einen Container in Ihrer Infrastruktur, erreichbar nur über VPN oder internes Netz, nicht öffentlich im Internet.
Was kostet Self-Hosting?
Eine produktive MCP-Server-VM auf IONOS mit Monitoring liegt typisch bei 80 bis 250 Euro monatlich Infrastruktur, plus 800 bis 1.500 Euro Retainer für Betrieb durch Nentix als Entwicklungspartner.
Reicht Azure OpenAI in EU-Region?
Für manche Kunden ja, mit AV-Vertrag und klarer Dokumentation. Viele Mittelständler bevorzugen zusätzlich deutsche Hosting-Souveränität für Server und Logs unabhängig vom Modellanbieter.