Wo Ihre E-Mail-Liste wirklich liegt – sieben Datenschutzerklärungen im Vergleich

Werbung enthält Werbelinks · · Preise geprüft 3. September 2026 · Nächste Prüfung 2. Dezember 2026

Die übliche Annahme lautet: E-Mail-Tools sind amerikanisch, und die Liste geht über den Atlantik. Wir haben am 3.9.2026 die Datenschutzerklärungen von sieben Anbietern gelesen, und fünf von sieben speichern die Listendaten in der EU.

Bei der Wahl eines E-Mail-Tools denkt man entweder gar nicht an den Datenstandort, oder man hält die Frage für entschieden – in die falsche Richtung. Die häufigste Annahme ist, dass die Tools der Branche amerikanisch sind. Wir haben am 3.9.2026 die Datenschutzerklärungen von sieben Anbietern durchgesehen – nicht Verzeichnisse oder die Tabellen anderer Vergleichsseiten –, und das Ergebnis sieht anders aus: Fünf von sieben speichern die Listendaten in der EU.

Kurze Antwort

In der EU: Brevo, GetResponse, Systeme.io, MailerLite und EmailOctopus. Außerhalb der EU: Mailchimp und ActiveCampaign. Beide dürfen Sie rechtmäßig nutzen, sie verlangen aber eine Übermittlungsgrundlage und einen Eintrag in Ihrer eigenen Datenschutzerklärung.

Sieben Anbieter nebeneinander

Zuerst dieselbe Vergleichstabelle wie auf unseren anderen Seiten. Die Spalte Daten in der EU ist für diese Seite die entscheidende, und sie stammt aus denselben Daten wie die Preise – auf keiner Seite wird sie von Hand geschrieben.

ProgrammKostenlose Version500 Kontakte2 50010 000DSGVO-EinstellungenDaten in der EUDeutsche Oberfläche
Brevo Unsere EmpfehlungPreise ansehen300 Nachrichten/Tag7 €21 €28 €JaJaJaTesten
GetResponsePreise ansehenKeine kostenlose Version (14-tägige Testphase)16 €27 €69 €JaJa—Testen
Systeme.ioPreise ansehen2 000 Kontakte, unbegrenzter Versand17 $17 $47 $JaJa—Testen (Werbung)
MailerLitePreise ansehen250 Abonnenten, 2 500 Nachrichten/Monat11 €29 €79 €JaJaNeinTesten
EmailOctopusPreise ansehen2 500 Abonnenten, 10 000 Nachrichten/Monat (EmailOctopus-Kennzeichnung in den Nachrichten)9 €16 €36 €JaJa—Testen (Werbung)
MailchimpPreise ansehen250 Kontakte, 500 Nachrichten/Monat (Tageslimit 250)11,30 €39,11 €95,59 €JaNeinJaTesten
ActiveCampaignPreise ansehenKeine kostenlose Version (14-tägige Testphase)15 €39 €149 €JaTeilweiseJaTesten

Preise ohne MwSt., bei monatlicher Abrechnung, sofern nicht anders angegeben.(Werbung) = Werbelink

  • Der Preis ist der Monatspreis der günstigsten kostenpflichtigen Stufe bei dieser Listengröße. Die Spalte Kostenlose Version zeigt, wann nichts zu zahlen ist.
  • EmailOctopus und ActiveCampaign: Die Preisliste nennt nur den Monatspreis bei jährlicher Abrechnung. Monatliche Abrechnung kostet mehr.
  • GetResponse und ActiveCampaign: Die kleinste verkaufte Liste umfasst 1 000 Kontakte, deshalb steht in der Spalte für 500 Kontakte dieser Preis.

Was die Erklärungen zum Vertragspartner sagen

Das Ja oder Nein oben erzählt nicht die ganze Geschichte. Unten steht, mit wem Sie den Vertrag schließen und wo die Daten laut Erklärung liegen – das ist der Teil, den die Vergleichstabelle nicht auf eine Zelle verdichten kann.

SoftwareUnternehmen und SitzWas die Erklärung sagt
BrevoFrankreichEU-Unternehmen, Server in der EU.
GetResponsePolenEU-Unternehmen, Server in der EU.
Systeme.ioITACWT Limited, IrlandDaten im AWS-Rechenzentrum in Irland; laut Erklärung keine Übermittlung aus der EU.
MailerLiteMailerLite Limited, Irland (EWR-Kunden)Vertragspartner für EWR-Kunden ist ein irisches Unternehmen, Rechenzentrum in der EU (ISO 27001). Für andere Kunden ein separates US-Unternehmen.
EmailOctopusThree Hearts Digital Ltd, LondonUnternehmen außerhalb der EU, aber die Listen liegen im AWS-Rechenzentrum in Irland, innerhalb des EWR.
MailchimpIntuit-Konzern, USAÜbermittlung aus der EU; stützt sich auf das Data Privacy Framework und Standardvertragsklauseln.
ActiveCampaignUSADie eigene Erklärung nennt Übermittlungen in die USA, nach Australien, Irland, Brasilien und Costa Rica.

Am 3.9.2026 aus den Datenschutzerklärungen der Anbieter gelesen: MailerLite, Systeme.io, EmailOctopus und ActiveCampaign. Für Brevo (Frankreich), GetResponse (Polen) und Mailchimp (Intuit, USA) wurde die Angabe am selben Tag aus den Erklärungen der Anbieter gelesen. Die Prüfung wird alle 90 Tage wiederholt.

Der Firmensitz ist nicht dasselbe wie der Datenstandort

Das ist die wichtigste Zeile der Tabelle und die, die die meisten Vergleiche überspringen. Es geht um zwei verschiedene Fragen:

  • Mit wem schließen Sie den Vertrag? Davon hängt ab, aus welchem Land das Unternehmen stammt, das Ihre Daten als Auftragsverarbeiter verarbeitet, und welchen Behörden es untersteht.
  • Wo stehen die Server? Davon hängt ab, ob die Daten die EU physisch verlassen.

In unserem Vergleich fallen die beiden Antworten bei zwei Anbietern auseinander. EmailOctopus wird von der Londoner Three Hearts Digital Ltd betrieben, seit dem Brexit ein Unternehmen außerhalb der EU – aber die Listen liegen im AWS-Rechenzentrum in Irland, innerhalb des EWR. MailerLite hat für EWR-Kunden einen eigenen irischen Vertragspartner, die MailerLite Limited, und für andere Kunden ein separates US-Unternehmen. Stellen Sie also beide Fragen, nicht nur eine.

Was davon in Ihre eigene Erklärung gehört

Das E-Mail-Tool ist ein Auftragsverarbeiter und wird in Ihrer eigenen Datenschutzerklärung aufgeführt. Übermittelt das Tool Daten aus der EU, müssen Sie mehr angeben – und diese Pflicht ergibt sich direkt aus der Verordnung.

Artikel 13 Absatz 1 Buchstabe f der Datenschutz-Grundverordnung verpflichtet Sie, der betroffenen Person drei Dinge mitzuteilen: dass Sie Daten in ein Drittland übermitteln wollen, ob dafür ein Angemessenheitsbeschluss der Kommission vorliegt, und – wenn die Übermittlung auf Garantien nach Artikel 46 beruht – einen Verweis auf diese Garantien und darauf, wo eine Kopie davon erhältlich ist. Die englische Fassung verlangt die Information über die Übermittlung und „the existence or absence of an adequacy decision by the Commission“.

In der Praxis sind das ein paar Zeilen. Der Unterschied zwischen einem EU-Anbieter und einem Anbieter außerhalb der EU besteht also nicht darin, dass der eine verboten wäre – sondern darin, dass der eine von Ihnen einen Eintrag verlangt, der richtig und aktuell sein muss. Die Grundregel steht in Artikel 44 der Verordnung: Eine Übermittlung personenbezogener Daten in ein Drittland „ist nur zulässig, wenn der Verantwortliche und der Auftragsverarbeiter die in diesem Kapitel niedergelegten Bedingungen einhalten“. Gelesen in EUR-Lex am 13.9.2026.

Übermittlung in die USA: Was der Angemessenheitsbeschluss abdeckt

Bei zwei der verglichenen Tools gehen die Daten in die USA. Für sie ist die entscheidende Frage, ob der Angemessenheitsbeschluss der Kommission genau dieses Unternehmen abdeckt – und die Antwort lautet nicht „ja, weil USA“.

Der Durchführungsbeschluss (EU) 2023/1795 der Kommission wurde am 10.7.2023 erlassen, und sein Artikel 1 grenzt die Angemessenheit genau ein: Das Schutzniveau ist angemessen für Übermittlungen „to organisations in the United States that are included in the ’Data Privacy Framework List’, maintained and made publicly available by the U.S. Department of Commerce“. Die Angemessenheit gilt also nicht für die USA als Land, sondern für einzelne Organisationen, die sich in die Liste haben aufnehmen lassen.

Die Liste ist öffentlich unter dataprivacyframework.gov einsehbar. Wir veröffentlichen auf dieser Seite keinen Listenstatus einzelner Dienste, und der Grund ist methodisch: Der Status kann sich von einem Tag auf den anderen ändern, und unser 90-Tage-Turnus garantiert nicht, dass er aktuell ist. Prüfen Sie ihn selbst und verwenden Sie den offiziellen Firmennamen – ein Dienst kann unter dem Namen der Muttergesellschaft gelistet sein, dann findet die Suche nach dem Produktnamen nichts. Steht das Unternehmen nicht auf der Liste, braucht die Übermittlung eine Garantie nach Artikel 46 der Verordnung – in der Praxis die Standardvertragsklauseln der Kommission und eine Bewertung, die ihren Einsatz absichert.

Wann das in der Praxis eine Rolle spielt

Der Datenstandort ist nicht für alle gleich wichtig, und das sollte man offen sagen. Drei Situationen, in denen er entscheidet:

  1. Sie beantworten Datenschutzfragen von Kunden. Der Einkaufsfragebogen eines Geschäftskunden fragt nach Auftragsverarbeitern und Übermittlungen. Daten in der EU sind eine Antwort in einer Zeile; bei Daten außerhalb der EU brauchen Sie eine Übermittlungsgrundlage und deren Dokumentation.
  2. Sie verarbeiten sensible Daten oder Daten der öffentlichen Hand. Dann hat Ihre eigene Organisation oder Ihr Kunde die Frage oft schon vorab entschieden.
  3. Sie wollen die Dokumentation kurz halten. Im Ein-Personen-Unternehmen ist das der gewichtigste Grund: Jeder Eintrag, den man nicht machen muss, ist ein Eintrag, den man nicht aktuell halten muss.

Trifft nichts davon auf Sie zu, ist der Datenstandort ein Kriterium unter mehreren – und kein Grund, mehr für ein Tool zu bezahlen. Alle Tools im Vergleich: beste E-Mail-Marketing-Tools.

Was diese Seite nicht sagt

Drei Einschränkungen, damit klar ist, was hier geprüft wurde und was nicht.

  • Wir haben niemanden auditiert. Alles oben stammt aus den Datenschutzerklärungen der Anbieter. Eine Erklärung ist eine Selbstauskunft des Unternehmens, keine Bestätigung durch Dritte.
  • Wir sagen nichts zu Unterauftragsverarbeitern. Jeder Anbieter hat eigene Auftragsverarbeiter, und diese Kette kann an andere Orte reichen als die Hauptdaten. Die Erklärungen der Anbieter führen sie auf, und wenn Ihre Anforderungen streng sind, müssen Sie die Kette durchgehen.
  • Wir geben keine Rechtsberatung. Wir sagen, was in den Quellen steht und wo sie zu finden sind. Wie das auf Ihre Situation anzuwenden ist, entscheiden Sie oder Ihr Anwalt.

Die Methode im Ganzen und was wir nicht bewerten: so vergleichen wir. Einwilligung, Nachweispflicht und Auftragsverarbeitungsvertrag: E-Mail-Marketing und DSGVO.

Häufige Fragen

Welche E-Mail-Tools speichern die Daten in der EU?
Fünf der sieben, die wir vergleichen. Brevo ist ein französisches Unternehmen, GetResponse ein polnisches. Systeme.io wird von der irischen ITACWT Limited betrieben, und laut Datenschutzerklärung werden keine Daten aus der EU übermittelt. Vertragspartner von MailerLite für Kunden im EWR ist die irische MailerLite Limited, das Rechenzentrum steht in der EU. EmailOctopus ist ein britisches Unternehmen, aber die Listen liegen im AWS-Rechenzentrum in Irland, also innerhalb des EWR. Außen vor bleiben Mailchimp und ActiveCampaign. Die Angaben haben wir am 3.9.2026 aus den Datenschutzerklärungen der Anbieter gelesen.
Ist ein Tool außerhalb der EU verboten?
Nein. Eine Übermittlung aus der EU ist zulässig, wenn es dafür eine Grundlage nach Kapitel V der Datenschutz-Grundverordnung gibt. Artikel 44 sagt, eine Übermittlung „ist nur zulässig, wenn der Verantwortliche und der Auftragsverarbeiter die in diesem Kapitel niedergelegten Bedingungen einhalten“, und nach Artikel 45 bedarf eine Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Kommission keiner besonderen Genehmigung. Der Unterschied zu einem EU-Anbieter liegt also im Aufwand und in der Dokumentation, nicht in der Rechtmäßigkeit.
Was muss ich in meine eigene Datenschutzerklärung schreiben?
Wenn Sie personenbezogene Daten aus der EU übermitteln, verpflichtet Sie Artikel 13 Absatz 1 Buchstabe f der Datenschutz-Grundverordnung, die betroffene Person über die Übermittlung zu informieren und darüber, ob ein Angemessenheitsbeschluss der Kommission vorliegt, sowie – wenn die Übermittlung auf Garantien nach Artikel 46 beruht – auf diese Garantien zu verweisen und anzugeben, wo eine Kopie davon erhältlich ist. In der Praxis sind das ein paar Zeilen in der Erklärung – aber sie müssen geschrieben werden, und zwar richtig.
Ist der Firmensitz dasselbe wie der Datenstandort?
Nein, und das ist das wichtigste Detail in diesem Vergleich. EmailOctopus wird von der Londoner Three Hearts Digital Ltd betrieben, aber die Listen liegen im AWS-Rechenzentrum in Irland, innerhalb des EWR: Das Unternehmen sitzt außerhalb der EU, die Daten nicht. Bei MailerLite liegt der Fall anders: Vertragspartner für Kunden im EWR ist die irische MailerLite Limited, für andere Kunden gibt es ein separates US-Unternehmen. Fragen Sie also beides: mit wem Sie den Vertrag schließen und wo die Server stehen.
Wie oft prüfen Sie die Angaben?
Im selben 90-Tage-Turnus wie die Preise. Der Datenstandort ändert sich nicht so oft wie ein Preis, aber er ändert sich ohne Ankündigung: Das Rechenzentrum wechselt, die Unternehmensstruktur wird umgebaut oder die Erklärung neu geschrieben. Neben jeder Angabe steht deshalb das Datum, an dem wir sie gelesen haben – ist es alt, ist auch die Angabe alt.
Woher weiß ich, ob ein US-Dienst unter den Angemessenheitsbeschluss fällt?
Der Durchführungsbeschluss (EU) 2023/1795 der Kommission beschränkt die Angemessenheit auf die Organisationen, die auf der vom US-Handelsministerium geführten Data-Privacy-Framework-Liste stehen. Artikel 1 des Beschlusses sagt es direkt: Das angemessene Schutzniveau gilt für Übermittlungen „to organisations in the United States that are included in the ’Data Privacy Framework List’“. Die Liste ist öffentlich unter dataprivacyframework.gov einsehbar, und Sie sollten sie selbst mit dem offiziellen Firmennamen prüfen – wir veröffentlichen den Status einzelner Dienste nicht, weil er sich von einem Tag auf den anderen ändern kann.
Reicht die Wahl eines EU-Anbieters, um DSGVO-konform zu sein?
Nein, damit entfällt nur ein Eintrag. Die Einwilligung muss weiterhin nachweisbar sein, ein Auftragsverarbeitungsvertrag muss geschlossen werden, jede Nachricht braucht einen Abmeldelink, und das Recht auf Löschung muss funktionieren. Der Datenstandort ist ein Punkt auf der Checkliste, nicht die ganze Liste.

Werbelink

Mehr dazu