n8n ist für KMU ein extrem dankbares Werkzeug: Sie automatisieren Prozesse, die sonst Stunden am Tag fressen, und behalten dabei volle Kontrolle über Code, Daten und Schnittstellen. Sobald aber personenbezogene Daten durch einen Workflow laufen, kommt zwangsläufig die Frage: Ist das eigentlich DSGVO-konform?
Die kurze Antwort: n8n kann DSGVO-konform betrieben werden — aber nicht automatisch. Self-Hosting in der EU ist die halbe Miete, die andere Hälfte sind Verschlüsselung, Datenminimierung, Zugriffskontrolle und saubere Prozesse. In diesem Artikel zeige ich, wie wir bei Beyer TechSolutions n8n für KMU-Kunden auf Hetzner aufsetzen, sodass Datenschutzbeauftragte ruhig schlafen können.
Was bedeutet „n8n DSGVO konform“ überhaupt?
Vorweg ein wichtiger Punkt: Es gibt kein Produkt-Label „DSGVO-konform“. Die DSGVO bewertet immer das Gesamt-System aus Technik, Prozessen und Dokumentation, nicht ein einzelnes Tool. n8n ist nur das Werkzeug. Verantwortlich im Sinne der DSGVO sind Sie als Betreiber Ihrer Instanz und der Workflows, die darin laufen.
Self-Hosting reduziert Ihre Abhängigkeit von Drittanbietern erheblich, ersetzt aber nicht das, was Sie sowieso brauchen: ein Verzeichnis von Verarbeitungstätigkeiten, technische und organisatorische Maßnahmen (TOMs), ein Löschkonzept und Auftragsverarbeitungsverträge mit allen Diensten, an die Ihre Workflows Daten weitergeben.
Warum Self-Hosting für Datenschutz oft die bessere Wahl ist
n8n bietet eine Cloud-Variante, die den Einstieg sehr leicht macht. Für KMU mit sensiblen Kunden- oder Prozessdaten empfehle ich trotzdem fast immer Self-Hosting auf einem EU-Server. Drei konkrete Gründe:
- Datenstandort kontrollierbar — bei Hetzner in Falkenstein oder Nürnberg bleiben Ihre Daten in Deutschland. Internationale Datentransfers, die seit dem Schrems-II-Urteil zusätzliche Standardvertragsklauseln und Transfer-Impact-Assessments erfordern, entfallen.
- Backups, Logging und Zugriffe definieren Sie selbst — bei SaaS-Anbietern bekommen Sie das Sicherheitsmodell vorgesetzt. Bei Self-Hosting entscheiden Sie, wie lange Logs aufbewahrt werden, wer Admin-Rechte hat und wo Backups landen.
- Keine versteckten Datenflüsse — Sie sehen jeden API-Call und jede ausgehende Verbindung. Ihre Compliance-Dokumentation ist damit deutlich einfacher zu pflegen.
Welche DSGVO-Risiken bei n8n in der Praxis übersehen werden
Aus unseren KMU-Projekten kennen wir wiederkehrende Fallen. Das sind die fünf häufigsten:
- Personenbezogene Daten in Execution Logs — n8n speichert standardmäßig jede Workflow-Ausführung samt Eingangs- und Zwischenwerten. Wenn dort E-Mail-Adressen oder Kundendaten landen, ist das Logging selbst eine eigene Verarbeitungstätigkeit.
- Encryption Key unsauber gespeichert — n8n verschlüsselt Credentials mit dem
N8N_ENCRYPTION_KEY. Wer den verliert, verliert alle Credentials. Wer ihn ungeschützt im docker-compose-File hat, hat keine echte Verschlüsselung. - Webhooks nehmen ungefilterte Daten an — ein offener Webhook-Endpoint kann beliebige Payloads empfangen. Ohne Validierung und Datenminimierung verarbeiten Sie potenziell Daten, die Sie gar nicht brauchen.
- Drittanbieter-Integrationen ohne AV-Vertrag — sobald ein Workflow Daten an OpenAI, Slack, Google oder einen Mail-Dienst sendet, brauchen Sie für diesen Anbieter einen Auftragsverarbeitungsvertrag. Das wird oft vergessen.
- Zu viele Admin-Zugänge — n8n hat ein simples Berechtigungsmodell. Wenn alle im Team Admin sind, kann jeder Workflows ändern, Credentials einsehen und Daten exportieren. Das ist organisatorisch ein Risiko.
Die 7 Bausteine für eine DSGVO-konforme n8n-Architektur
1. EU-Hosting mit klarem Datenstandort
Wir setzen für unsere Kunden auf Hetzner Cloud (Falkenstein/Nürnberg) oder Hetzner Dedicated. Der Vorteil: deutscher Anbieter, deutsche Rechenzentren, ISO-27001-zertifiziert, AV-Vertrag online verfügbar. In der Doku des Workflows hinterlegen Sie den Standort transparent, das spart bei Datenschutz-Audits eine Menge Zeit.
2. Postgres statt SQLite für Produktion
n8n läuft per Default auf SQLite. Für Tests OK, für Produktion zu fragil. Wir nutzen Postgres in einem separaten Container mit eigenem Volume und täglichen verschlüsselten Backups. Das macht spätere Recovery, Migration und auch das DSGVO-Löschkonzept deutlich sauberer.
3. N8N_ENCRYPTION_KEY in ein Secret-Management
Der Encryption Key ist der einzige Schlüssel, der Ihre gespeicherten Credentials lesbar macht. Er gehört nicht in ein git-trackedes .env-File und auch nicht ins docker-compose-File. Wir legen ihn in 1Password oder Vaultwarden ab und ziehen ihn beim Container-Start aus einer geschützten Environment-Variable. Backup des Keys getrennt vom Backup der Datenbank — sonst hilft Ihnen der DB-Backup im Ernstfall nichts.
4. Execution-Daten automatisch löschen
n8n empfiehlt für Self-Hoster aktiv das automatische Pruning der Ausführungsdaten. Wir setzen typischerweise 14 bis 30 Tage Aufbewahrung — lang genug für Debugging, kurz genug, dass keine Datenfriedhöfe entstehen. Konfiguration über EXECUTIONS_DATA_PRUNE=true und EXECUTIONS_DATA_MAX_AGE=336 (in Stunden, also 14 Tage). Pro Workflow können Sie zusätzlich entscheiden, ob Daten überhaupt gespeichert werden sollen.
5. Zugriffe systematisch härten
HTTPS ist Pflicht, kein Diskussionspunkt. Wir setzen Caddy oder Traefik als Reverse Proxy mit automatischem Let’s-Encrypt-Zertifikat davor. Admin-Konten so wenige wie möglich, alle anderen mit Member-Rolle. Wenn die n8n-Instanz nur intern genutzt wird: zusätzlich hinter Tailscale oder Cloudflare Access, dann muss niemand außerhalb Ihres Netzes überhaupt die Login-Seite sehen.
6. Drittanbieter pro Workflow bewusst entscheiden
Nicht jeder Workflow muss in einen US-AI-Dienst, ein US-CRM oder einen US-Mail-Provider schreiben. Bei jedem neuen Step die Frage: Brauchen wir diesen Drittanbieter wirklich? Geht es DSGVO-freundlicher mit einem EU-Anbieter oder einer self-gehosteten Alternative? Für AI nutzen wir bei Bedarf eine eigene LLM-Proxy-Instanz, die Anbieter-Wechsel ohne Workflow-Umbau erlaubt. Wo ein US-Dienst nicht ersetzbar ist: AV-Vertrag prüfen, ggf. SCCs, im VVT eintragen.
7. Dokumentation und Prozesse mitdenken
Die DSGVO lebt zur Hälfte von Dokumentation. Pro Workflow brauchen Sie: Zweck, Rechtsgrundlage, beteiligte Datenkategorien, Aufbewahrungsdauer, beteiligte Drittanbieter, Verantwortlicher. Das klingt nach viel Aufwand, ist es aber nicht — eine einfache Markdown-Tabelle pro Workflow reicht. Wir pflegen das in Outline oder Confluence direkt neben den Workflow-Definitionen. Wenn ein Datenschutzbeauftragter prüft oder ein Betroffener Auskunft verlangt, finden Sie alles in zwei Minuten.
Beispiel-Setup: n8n auf Hetzner für ein KMU
So sieht eine typische BTS-Installation für einen KMU-Kunden aus:
- Hetzner Cloud CX22 in Falkenstein, ca. 4 EUR/Monat (Einstieg) bis CX42 für intensive Workloads
- Docker Compose mit n8n, Postgres, Caddy als Reverse Proxy
- Subdomain wie
n8n.kunde.demit automatischem Let’s-Encrypt-Zertifikat - Restic-Backups verschlüsselt zu einer Hetzner Storage Box, daily, 30 Tage Aufbewahrung
- Monitoring via Uptime Kuma, Alerting an Mattermost oder E-Mail
- Wartungsvertrag mit BTS für Updates, Security-Patches und DSGVO-Reviews
Für ein KMU mit 5 bis 30 Mitarbeitern liegen die laufenden Kosten bei rund 30 bis 80 EUR pro Monat — eine Fraktion dessen, was Zapier oder Make für vergleichbare Volumen aufrufen, ohne die Daten an US-Anbieter zu geben.
Konfiguration: die wichtigsten Environment-Variablen
Eine produktionsreife .env für DSGVO-konformes n8n sieht in den Kernpunkten so aus:
# Datenbank: Postgres statt SQLite
DB_TYPE=postgresdb
DB_POSTGRESDB_HOST=postgres
DB_POSTGRESDB_DATABASE=n8n
DB_POSTGRESDB_USER=n8n_user
DB_POSTGRESDB_PASSWORD=changeme_strong_password
# Verschluesselung: Key NIE ins git committen
N8N_ENCRYPTION_KEY=changeme_64_char_random_string
# Execution-Daten: 14 Tage Aufbewahrung
EXECUTIONS_DATA_PRUNE=true
EXECUTIONS_DATA_MAX_AGE=336
EXECUTIONS_DATA_PRUNE_TIMEOUT=3600
# HTTPS und Webhook-URL
N8N_PROTOCOL=https
N8N_HOST=n8n.kunde.de
WEBHOOK_URL=https://n8n.kunde.de/
# Sicherheit: Admin-Anlage nur einmal beim Setup
N8N_USER_MANAGEMENT_DISABLED=false
N8N_BASIC_AUTH_ACTIVE=false
# Telemetrie aus
N8N_DIAGNOSTICS_ENABLED=false
N8N_VERSION_NOTIFICATIONS_ENABLED=true
Die Werte sind Beispiele. In der echten Installation kommen alle Secrets aus dem Secret-Manager, nicht aus dem File.
DSGVO-Checkliste für produktive n8n-Workflows
Diese Checkliste nutzen wir bei jedem neuen Workflow, bevor er live geht:
- Werden nur die Daten verarbeitet, die der Workflow wirklich braucht?
- Ist der Zweck der Verarbeitung dokumentiert (im VVT)?
- Liegt der Hosting-Standort in der EU?
- Sind alle Credentials verschlüsselt und der Encryption Key gesichert?
- Werden Execution-Daten automatisch nach definierter Frist gelöscht?
- Existiert für jeden Drittanbieter im Workflow ein gültiger AV-Vertrag?
- Ist eine Lösch- und Rückgabe-Logik definiert (Auskunfts- und Löschanfragen nach Art. 15/17)?
- Gibt es einen Incident-Plan für den Fall einer Datenpanne?
- Sind Admin-Zugänge auf das nötige Minimum reduziert?
- Gibt es ein dokumentiertes Backup- und Restore-Verfahren?
Wann n8n trotz Self-Hosting nicht passt
Wir sind ehrliche Berater: nicht jedes KMU sollte n8n self-hosten. In drei Konstellationen empfehlen wir es nicht:
- Niemand betreibt es operativ — wenn intern kein Wartungsverantwortlicher existiert und auch kein externer Dienstleister die Updates und Patches übernimmt, wird die Instanz innerhalb eines Jahres zur Sicherheitslücke.
- Nahezu alle Workflows hängen an US-Diensten — wenn ohnehin alle Schritte über OpenAI, Google und Slack laufen, gewinnen Sie durch EU-Hosting der Orchestrierung wenig. Die Datenschutz-Bewertung verlagert sich nur, sie verschwindet nicht.
- Stark regulierte Branchen ohne interne Compliance-Ressourcen — Banken, Versicherungen, Gesundheitswesen brauchen Audit-Trails, Vier-Augen-Prinzipien und Zertifizierungen, die n8n in der Standard-Variante nicht out-of-the-box liefert.
Fazit für KMU
n8n ist eines der besten Werkzeuge auf dem Markt, wenn Sie Prozesse automatisieren und gleichzeitig Datenkontrolle behalten wollen. DSGVO-konform wird es nicht durch Installation, sondern durch saubere Architektur, dokumentierte Prozesse und ein klares Verständnis dafür, was Datenschutz technisch bedeutet. Self-Hosting auf einem EU-Server wie Hetzner ist dabei der pragmatischste Weg für die meisten KMU: bezahlbar, kontrollierbar, transparent.
Wenn Sie n8n DSGVO-konform aufsetzen oder eine bestehende Instanz prüfen lassen möchten, unterstütze ich Sie bei Architektur, Hosting, Härtung und der praxisnahen Umsetzung. Schreiben Sie mir kurz, was Sie automatisieren wollen, dann besprechen wir den passenden Stack.
Weiterführende Beiträge
- Automatisierung mit n8n: Praxisbeispiele für KMU — konkrete Workflow-Ideen für den Einstieg
- IT-Sicherheit für kleine Unternehmen: 10 Sofortmaßnahmen — die organisatorischen Grundlagen
- Datenschutz-konform und trotzdem nützlich: Website-Analytics ohne Google — die gleiche Logik für Tracking
- Geschäftsprozesse automatisieren: 5 Workflows, die sofort Zeit sparen — der praktische Einstieg in Automatisierung
Quellen und Referenzen
- n8n Docs — Privacy & Security
- n8n Self-Hosting Documentation
- Hetzner Auftragsverarbeitungsvertrag
- GDPR Compliance Checklist
- Bundesbeauftragter für den Datenschutz und die Informationsfreiheit
📬 Solche Tutorials direkt ins Postfach
Neue Beiträge zu IT-Sicherheit, Automatisierung, DSGVO-konformem Self-Hosting und Smart Home — gebündelt einmal im Monat. Kein Spam, keine Werbung, jederzeit abbestellbar.



