Datenresidenz: Ihre Einwilligungsdaten liegen in Indien
ConsentX läuft auf AWS in der Region Mumbai (ap-south-1), mit standardmäßiger Verarbeitung innerhalb der Region, Verschlüsselung bei der Übertragung und im Ruhezustand sowie Cloudflare-Schutz.
Zuletzt geprüft: 27 August 2026 durch das ConsentX Security & Compliance Team
So hält ConsentX Ihre Daten in Indien
In Indien gehostet
Die ConsentX-Anwendung und ihr Einwilligungsdatenspeicher laufen auf Amazon Web Services in der Region Asien-Pazifik Mumbai (ap-south-1) in Indien.
Standardmäßig innerhalb der Region
Die primäre Verarbeitung der Einwilligungsdaten bleibt innerhalb der Region Indien. Findet eine Weiterübermittlung statt, gelten Standardvertragsklauseln mit dem UK-Addendum.
Verschlüsselt bei der Übertragung und im Ruhezustand
Daten werden bei der Übertragung mit TLS zwischen Browser, unserem Edge und unserer Anwendung verschlüsselt und im Ruhezustand über die Speicherverschlüsselung von AWS. Auch Backups sind verschlüsselt.
Schutz am Edge
Unser Edge wird von Cloudflare geschützt, einschließlich Web Application Firewall und DDoS-Abwehr, vorgelagert vor der in Indien gehosteten Anwendung.
Zu Zertifizierungen sind wir transparent: ConsentX hält noch kein SOC 2 und kein ISO 27001, und wir werden beides erst behaupten, wenn es unabhängig geprüft ist. Beides steht auf unserer Roadmap. Siehe die Seiten Sicherheitspraktiken von ConsentX und Zertifizierungen im ConsentX Trust Center.

Was das DPDPA für die Datenspeicherung in Indien verlangt
Indiens Digital Personal Data Protection Act regelt, wie digitale personenbezogene Daten von Menschen in Indien erhoben, gespeichert und verwendet werden. Er ist um Hinweis und Einwilligung herum gebaut und nicht um eine pauschale Lokalisierungspflicht: Das Gesetz erlaubt die Übermittlung außerhalb Indiens, außer in Länder, die die Regierung beschränkt, und die Rules können für bestimmte Daten zusätzliche Maßnahmen vorschreiben. In der Praxis bevorzugen viele indische Organisationen dennoch eine Consent-Management-Plattform, deren Datenspeicherung in Indien bleibt, weil das den Nachweispfad in einer einzigen Rechtsordnung hält und vereinfacht, was einer Aufsichtsbehörde oder einem Enterprise-Käufer erklärt werden muss. Genau dafür ist ConsentX gebaut: Einwilligungsdaten standardmäßig in Indien, Verschlüsselung bei der Übertragung und im Ruhezustand, ein manipulationssicherer Einwilligungsnachweis und ein unterzeichneter AVV mit DPDPA-Addendum. Ihre konkreten DPDPA-Pflichten hängen von Ihrer Organisation und Ihren Verarbeitungstätigkeiten ab, klären Sie sie daher mit Ihrer Rechtsberatung.
So funktioniert das AWS-Mumbai-Setup (ap-south-1) von ConsentX
Die ConsentX-Anwendung und ihr Einwilligungsdatenspeicher laufen auf Amazon Web Services in der Region Asien-Pazifik Mumbai, ap-south-1 — einer Rechenzentrumsregion in Indien. Der Browser eines Besuchers erreicht das Banner über TLS durch unser Cloudflare-Edge, das eine Web Application Firewall und DDoS-Abwehr vor die in Indien gehostete Anwendung setzt. Die Einwilligungsentscheidung wird anschließend in derselben Region in den Datenspeicher geschrieben, im Ruhezustand verschlüsselt über die Speicherverschlüsselung von AWS. Die primäre Verarbeitung der Einwilligungsdaten bleibt standardmäßig innerhalb der Region Indien; findet eine Weiterübermittlung an einen Unterauftragsverarbeiter statt, gilt dafür der Rahmen der Standardvertragsklauseln mit dem UK-Addendum, und unsere Liste der Unterauftragsverarbeiter ist veröffentlicht, damit Sie sehen können, wer beteiligt ist. Das ist der gesamte Weg: Browser, Edge, Region Indien, verschlüsselter Datensatz.
Backup- und Disaster-Recovery-Region
Wir erstellen regelmäßig Backups des Einwilligungsdatenspeichers, und diese Backups sind im Ruhezustand genauso verschlüsselt wie die Primärdaten. Unser Ansatz zur Geschäftskontinuität ist darauf ausgelegt, Dienst und Daten nach einer Störung wiederherzustellen, und wir überprüfen die Wiederherstellungsverfahren fortlaufend, während sich die Plattform weiterentwickelt. Um offen über die Grenzen dessen zu sprechen, was wir veröffentlichen: ConsentX weist derzeit auf dieser Seite keine gesonderte benannte Disaster-Recovery-Region und keine öffentlichen RPO- und RTO-Ziele aus, und wir sagen das lieber, als eine Zahl zu veröffentlichen, zu der wir uns vertraglich nicht verpflichtet haben. Was wir festhalten, ist der für die Datenresidenz entscheidende Teil — die primäre Verarbeitung bleibt innerhalb der Region Indien, und Backups sind verschlüsselt. Wenn Ihre Beschaffung oder Ihre Sicherheitsprüfung die zugrunde liegenden Details braucht, fragen Sie uns, und wir beantworten das direkt.
Richtlinie zu Aufbewahrung und Löschung von Daten
Einwilligungsnachweise existieren, um Beweis zu sein, deshalb werden sie so lange aufbewahrt, wie Sie sie brauchen, um eine gültige Einwilligungsgrundlage zu belegen, nach den Bedingungen Ihres Vertrags mit uns. Bei Kündigung oder Ablauf verpflichtet uns unser Auftragsverarbeitungsvertrag, alle in Ihrem Auftrag verarbeiteten personenbezogenen Daten zu löschen oder zurückzugeben — Ihre Wahl — und vorhandene Kopien zu löschen, sofern geltendes Datenschutzrecht uns nicht zur Aufbewahrung verpflichtet. Diese Löschung oder Rückgabe erfolgt innerhalb einer angemessenen Frist nach Ende der Leistungen, vorbehaltlich der im AVV festgelegten Auslaufphase. Personenbezogene Daten, die noch in routinemäßigen Backups liegen, werden gemäß unserem dokumentierten Backup-Aufbewahrungsplan gelöscht und werden, solange sie dort liegen, für nichts anderes als die Kontinuität verwendet. Auf schriftliche Anfrage bestätigen wir Ihnen, dass wir das getan haben.
In Indien gehostete, DPDPA-native Einwilligung
Betreiben Sie Einwilligung auf Infrastruktur in Indien, mit überprüfbaren, prüfungssicheren Nachweisen.