Ist n8n DSGVO-konform? n8n kann als Bestandteil einer DSGVO-konformen Automatisierung eingesetzt werden. Die Plattform allein gibt dafür jedoch keine Garantie. Entscheidend sind Hosting, Verträge, Berechtigungen, gespeicherte Ausführungsdaten und alle verbundenen Dienste. Sobald ein Workflow personenbezogene Daten an ein CRM, eine Cloud-API, ein KI-Modell oder einen Vector Store überträgt, gehört auch dieser Empfänger zur datenschutzrechtlichen Prüfung.
Bei n8n Cloud werden die Plattformdaten nach aktuellen Anbieterangaben in der EU gehostet. Self-Hosting ermöglicht mehr Kontrolle über Infrastruktur und Konfiguration. In beiden Fällen bleibt das Unternehmen für Zweck, Rechtsgrundlage, Datenminimierung, Löschfristen und geeignete technische sowie organisatorische Maßnahmen verantwortlich.
Kurzantwort: n8n ist weder automatisch DSGVO-konform noch grundsätzlich problematisch. Ein datenschutzgerechter Einsatz entsteht aus einer dokumentierten Verarbeitungskette, geeigneten Verträgen, einer sicheren Konfiguration und kontrollierten Schnittstellen.
Stand: 28. August 2026. Dieser Artikel bietet eine technische und organisatorische Orientierung und ersetzt keine individuelle Rechtsberatung. Datenschutzrechtliche Bewertungen sollten mit der zuständigen Datenschutzfachperson abgestimmt werden.
n8n und DSGVO: Wer trägt welche Verantwortung?
Die DSGVO unterscheidet zwischen Verantwortlichen und Auftragsverarbeitern. Das Unternehmen legt Zweck und wesentliche Mittel der Verarbeitung fest und ist in der Regel Verantwortlicher. Cloud-, Hosting- oder Softwareanbieter können als Auftragsverarbeiter tätig werden. Manche eingebundenen Dienste handeln je nach Funktion auch als eigenständig Verantwortliche.
Die Rolle lässt sich deshalb nicht allein am Produktnamen festmachen. Ein n8n-Workflow kann Daten durch mehrere Systeme leiten:
- Ein Formular oder eine E-Mail liefert die Eingabe.
- n8n verarbeitet und protokolliert den Vorgang.
- Eine API reichert Daten aus dem CRM an.
- Ein Sprachmodell analysiert den Inhalt.
- Ein Vector Store stellt Unternehmenswissen bereit.
- Das Ergebnis wird in einem Ticketsystem gespeichert.
Jede Station braucht einen definierten Zweck, eine Rechtsgrundlage, angemessene Sicherheitsmaßnahmen und eine festgelegte Speicherdauer. Für Auftragsverarbeiter ist regelmäßig ein Vertrag nach Artikel 28 DSGVO erforderlich. Die Grundsätze der Rechtmäßigkeit, Zweckbindung, Datenminimierung, Speicherbegrenzung und Rechenschaftspflicht ergeben sich aus Artikel 5 der DSGVO.
Die fünf Ebenen einer datenschutzgerechten n8n-Architektur
| Ebene | Typische Fragen | Wichtige Maßnahmen |
|---|---|---|
| Prozess | Welche Daten werden für welchen Zweck verarbeitet? | Rechtsgrundlage, Datenminimierung, Verzeichnis der Verarbeitungstätigkeiten |
| n8n-Instanz | Wo laufen Workflows und wie lange bleiben Ausführungsdaten erhalten? | Hosting, Verschlüsselung, Logging, Pruning, Backups und Updates |
| Identitäten | Wer darf Workflows, Credentials und Ausführungen sehen? | Least Privilege, Rollen, getrennte Projekte, 2FA oder SSO |
| Schnittstellen | Welche Daten verlassen n8n und welche Systeme antworten? | AV-Verträge, Empfängerliste, sichere APIs, Transferprüfung |
| KI-Komponenten | Welche Inhalte erhalten Modell, Embeddings und Wissensspeicher? | Modellauswahl, Pseudonymisierung, lokale Verarbeitung, Löschkonzept |
Diese Ebenen helfen bei der Analyse, weil ein sicher betriebener n8n-Server wenig bewirkt, wenn ein nachgelagerter Node unnötige Kundendaten an einen nicht geprüften Dienst übermittelt. Umgekehrt kann ein sorgfältig ausgewählter Cloud-Dienst durch zu umfangreiche Logs oder gemeinsam genutzte Credentials zum Risiko werden.
n8n Cloud und DSGVO
n8n erklärt auf seiner aktuellen Security-Seite, dass n8n Cloud auf Microsoft Azure betrieben wird und die Plattformdaten derzeit in der Europäischen Union gehostet werden. Die Datenbank der Cloud-Instanz, Credentials und Backups werden laut Anbieter verschlüsselt gespeichert. Für die Auftragsverarbeitung stellt n8n ein Data Processing Agreement bereit.
EU-Hosting beantwortet jedoch nur einen Teil der Fragen. n8n veröffentlicht eine eigene Liste der Unterauftragsverarbeiter. Darin stehen neben europäischen Infrastrukturpartnern auch Anbieter und verbundene Unternehmen mit Verarbeitung in den USA oder anderen Regionen. Welche davon tatsächlich Daten eines bestimmten Workflows erhalten, hängt von den verwendeten Funktionen ab.
Vor dem produktiven Einsatz von n8n Cloud solltest du daher prüfen:
- welcher Vertrag und welcher Tarif für dein Unternehmen gelten,
- welche Unterauftragsverarbeiter für die genutzten Funktionen relevant sind,
- ob optionale AI-Funktionen oder Assistenten aktiviert werden,
- welche Ausführungsdaten n8n speichert,
- welche Teammitglieder Workflows und Execution Logs sehen können,
- welche Drittanbieter durch einzelne Nodes angebunden werden.
Ausführungsdaten in n8n Cloud
Execution Logs können Eingaben und Ausgaben einzelner Nodes enthalten. Dazu gehören je nach Workflow Namen, E-Mail-Inhalte, CRM-Daten, Dokumente oder Modellantworten. Diese Protokolle sind für Fehlersuche hilfreich, können aber eine zusätzliche Speicherung personenbezogener Daten darstellen.
n8n nennt aktuell unterschiedliche Aufbewahrungsgrenzen je Cloud-Tarif: Start- und Starter-Pläne speichern Ausführungsprotokolle bis zu sieben Tage und maximal 2.500 Ausführungen, Pro-Pläne bis zu 30 Tage und maximal 25.000 Ausführungen. Enterprise kann abweichende beziehungsweise unbegrenzte Zeiträume vorsehen. Die Details stehen in der Cloud-Dokumentation zur Datenverwaltung.
Nach Abschluss der Entwicklungsphase ist es häufig sinnvoll, erfolgreiche Ausführungen nicht vollständig zu speichern. Fehlerprotokolle sollten nur die Informationen enthalten, die zur Bearbeitung wirklich benötigt werden.
n8n Self-Hosting und DSGVO
Beim Self-Hosting bestimmst du Serverstandort, Datenbank, Netzwerkanbindung, Backup-Ziel und viele Sicherheitsparameter selbst. Das erleichtert die Einbindung in bestehende Unternehmensvorgaben und kann Datenflüsse zu Plattformbetreibern reduzieren.
Gleichzeitig übernimmt dein Unternehmen beziehungsweise der beauftragte Betreiber zusätzliche Verantwortung:
- sichere Installation und zeitnahe Updates,
- Absicherung von Betriebssystem, Container, Datenbank und Reverse Proxy,
- TLS, Firewall, Netzwerksegmentierung und Zugriffsschutz,
- Überwachung, Backups und Wiederherstellung,
- Schutz und Sicherung des n8n Encryption Key,
- Konfiguration der gespeicherten Ausführungsdaten,
- Prüfung von Community Nodes und eigenen Erweiterungen,
- Incident-Response und dokumentierte Zuständigkeiten.
Auch bei einem Server in Deutschland kann ein Workflow Daten an internationale Dienste übertragen. Der Hosting-Standort von n8n sagt daher wenig über die nachgelagerten APIs aus. Einen technischen Einstieg bietet unsere Anleitung zum lokalen Hosting von n8n.
Credentials und Encryption Key
n8n verschlüsselt gespeicherte Credentials. Bei Self-Hosting sollte ein eigener, starker N8N_ENCRYPTION_KEY gesetzt, geschützt gesichert und allen Worker-Instanzen konsistent bereitgestellt werden. Ohne diesen Schlüssel können verschlüsselte Credentials nach einem Ausfall möglicherweise nicht wiederhergestellt werden.
Aktuelle n8n-Versionen bieten für selbst gehostete Instanzen außerdem eine Rotation von Data Encryption Keys. Vor der Aktivierung verlangt n8n ausdrücklich ein vollständiges Datenbank-Backup, weil die Umstellung nicht rückwärtskompatibel ist. Die konkrete Vorgehensweise beschreibt die Dokumentation zur Key Rotation.
Execution Logs und automatische Löschung
In einer Standardkonfiguration speichert n8n erfolgreiche, fehlgeschlagene und manuelle Ausführungen. Pruning ist bei aktuellen Self-Hosted-Versionen standardmäßig aktiv. Abgeschlossene Ausführungen werden nach 336 Stunden, also 14 Tagen, oder oberhalb von 10.000 gespeicherten Ausführungen zur Löschung vorgesehen. Diese Standardwerte passen nicht automatisch zu deinem Löschkonzept.
KI im Unternehmen praktisch umsetzen?
AI Cowork ist ein KI-System für Unternehmen, das E-Mails, Meeting-Zusammenfassungen, KI-CRM, automatische Aufgabenverteilung und vieles mehr unterstützt. DSGVO-konform und individuell auf dein Unternehmen trainiert.
Virtuelle KI-Mitarbeiter ansehenDu kannst erfolgreiche Ausführungen vollständig vom Speichern ausnehmen, Fehlerdaten begrenzen und die maximale Aufbewahrung an den fachlichen Zweck anpassen. n8n dokumentiert die Optionen unter Execution Data und Pruning.
Berücksichtige dabei auch Binärdaten, externe Speicher und Backups. Eine Löschung aus der n8n-Datenbank entfernt nicht automatisch Kopien, die bereits in einem Zielsystem, einer Sicherung oder einem externen Storage liegen.
Telemetrie kontrollieren
Self-Hosted-n8n sendet standardmäßig anonyme Telemetriedaten. n8n nennt unter anderem Ereignisdaten sowie periodische Angaben zu Workflow-Ausführungen und zum Zustand der Instanz. Unternehmen mit strengen Isolationsanforderungen können Diagnostik und Versionsbenachrichtigungen über Umgebungsvariablen deaktivieren. Die aktuellen Einstellungen stehen in der Anleitung Control Telemetry.
Cloud oder Self-Hosting: Welche Variante ist datenschutzfreundlicher?
| Kriterium | n8n Cloud | Self-Hosting |
|---|---|---|
| Plattformbetrieb | Wartung und Updates durch n8n | Verantwortung beim Betreiber |
| Speicherort der Plattformdaten | Laut n8n aktuell EU | Vom Unternehmen beziehungsweise Hoster gewählt |
| Konfigurationskontrolle | Innerhalb der Cloud-Funktionen | Umfangreiche Kontrolle über Infrastruktur und Netzwerk |
| Updates und Sicherheitsbetrieb | Durch n8n organisiert | Eigene Prozesse und Fachwissen erforderlich |
| Verträge | DPA mit n8n plus Prüfung verbundener Dienste | AV-Vertrag mit Hoster und allen weiteren Auftragsverarbeitern |
| Drittanbieter in Workflows | Gesondert zu prüfen | Gesondert zu prüfen |
| Geeignet für | Teams mit wenig eigener Betriebsressource | Organisationen mit Infrastrukturkompetenz und speziellen Vorgaben |
Self-Hosting ist daher nicht automatisch die sicherere Variante. Eine schlecht gepflegte Instanz mit veralteter Software, öffentlich erreichbaren Webhooks und fehlenden Backups kann ein größeres Risiko darstellen als ein professionell betriebener Cloud-Dienst. Die passende Wahl hängt von Datenkategorien, Risiko, vorhandenen Fähigkeiten und dem gewünschten Kontrollniveau ab.
n8n mit KI-Modellen DSGVO-konform nutzen
Bei AI-Workflows wächst die Verarbeitungskette. Neben n8n können Chat-Modell, Embedding-Modell, Vector Store, OCR-Dienst, Dokumentenspeicher und Monitoring Daten erhalten. Ein Node mit dem Namen „OpenAI“, „Anthropic“, „Gemini“ oder „Ollama“ beantwortet die Datenschutzfrage noch nicht. Maßgeblich sind Vertrag, Region, konkrete API-Einstellung, Speicherverhalten und die übermittelten Inhalte.
Cloud-Modelle
Vor der Nutzung einer Modell-API solltest du mindestens klären:
- Wer ist Vertragspartner und welche Rolle übernimmt der Anbieter?
- Werden Eingaben oder Ausgaben für Training oder Produktverbesserung verwendet?
- Wie lange werden Inhalte und Missbrauchsprotokolle gespeichert?
- In welchen Regionen finden Verarbeitung und Supportzugriffe statt?
- Welche Unterauftragsverarbeiter sind beteiligt?
- Welche Möglichkeiten bestehen für Löschung und Betroffenenrechte?
- Welche Daten lassen sich vor der Übertragung entfernen oder pseudonymisieren?
Vertragsbedingungen können sich zwischen Consumer-Chat, Business-Produkt, API und Enterprise-Angebot deutlich unterscheiden. Prüfe daher genau den tatsächlich verwendeten Dienst.
Lokale LLMs
Lokale Modelle können über Ollama oder kompatible Modellserver an n8n angebunden werden. Wenn auch Embeddings, Vector Store, Dokumentenspeicher und Monitoring lokal betrieben werden, bleiben Inhalte innerhalb der eigenen Infrastruktur. Dadurch entfallen nutzungsabhängige Tokengebühren an einen Cloud-Modellanbieter.
Der eigene Betrieb erzeugt andere Anforderungen. Modellgewichte, Inferenzserver, GPU-Treiber und Bibliotheken müssen aktualisiert werden. Bei mehreren gleichzeitigen Nutzern werden GPU-Speicher, Durchsatz, Warteschlangen, dynamisches Batching und Lastverteilung relevant. Auch lokale Prompts und Antworten können in n8n-Logs, Chat Memory oder Vector Stores gespeichert werden.
Hybride Modellarchitektur
Viele Unternehmensprozesse profitieren von einem hybriden Aufbau. Sensible Routineaufgaben laufen lokal, während anonymisierte oder weniger kritische Spezialfälle ein freigegebenes Cloud-Modell verwenden. Ein kleines Modell übernimmt beispielsweise Klassifikation, ein leistungsfähigeres Modell eine komplexe Analyse.
Das Routing muss nachvollziehbar regeln, welche Daten welches Modell erhalten darf. Fallbacks dürfen sensible Inhalte nicht unbemerkt an einen anderen Anbieter weitergeben. Weitere Grundlagen findest du im Artikel Welche KI ist DSGVO-konform?.
Internationale Datentransfers richtig bewerten
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, gelten die Anforderungen aus Kapitel V der DSGVO. Mögliche Transferinstrumente sind Angemessenheitsbeschlüsse, Standardvertragsklauseln oder andere gesetzlich vorgesehene Mechanismen.
Standardvertragsklauseln sind kein pauschaler Freibrief. Nach den Empfehlungen des Europäischen Datenschutzausschusses müssen Organisationen ihre Transfers kennen, das verwendete Transferinstrument prüfen und bei Bedarf zusätzliche technische oder organisatorische Maßnahmen festlegen. Die EDPB-Empfehlungen zu internationalen Transfers beschreiben diesen risikobezogenen Ansatz.
Für einen n8n-Workflow bedeutet das: Dokumentiere nicht nur den Standort des n8n-Servers. Erfasse auch Modellanbieter, API-Gateways, E-Mail-Dienste, Datenbanken, Fehlertracking, Supportzugriffe und alle Unterauftragsverarbeiter.
Berechtigungen für Teams und mehrere Nutzer
Wenn mehrere Personen mit n8n oder einer darüber aufgebauten KI-Anwendung arbeiten, müssen fachliche Nutzer und technische Workflow-Editoren getrennt betrachtet werden. Fachbereiche benötigen häufig eine kontrollierte Chat-, Formular- oder Aufgabenoberfläche. Direkter Zugriff auf den n8n-Editor gibt wesentlich mehr Einblick in Workflows, Testdaten, Ausführungen und teilweise Credentials.
n8n bietet Projekte, Rollen, Credential Sharing, 2FA und je nach Tarif weitere Funktionen wie SSO oder differenzierte Berechtigungen. Beachte dabei, dass geteilte Workflows die verwendeten Credentials ausführen können. Der Zugriff sollte deshalb nach dem Least-Privilege-Prinzip organisiert und regelmäßig überprüft werden. Die aktuelle Funktionsverfügbarkeit erläutert n8n in der Dokumentation zu Workflow Sharing und Permissions.
Zwanzig gleichzeitig aktive Nutzer erzeugen zusätzlich parallele Ausführungen, Modellanfragen und Datenbankzugriffe. Datenschutz und Skalierung greifen hier ineinander: Eine Warteschlange darf Nutzerkontexte nicht vermischen, Session-IDs müssen eindeutig sein und Logs dürfen keine fremden Gesprächsinhalte offenlegen.
Wenn einzelne n8n-Workflows zu einer gemeinsamen KI-Arbeitsumgebung für mehrere Abteilungen wachsen, kann ein Blick auf AI Cowork sinnvoll sein. Die Unternehmensinstanz verbindet abgestufte Zugriffe, aufgabenbezogene Modellwahl sowie lokale und freigegebene Cloud-Modelle. Die konkrete Datenschutzarchitektur wird dabei an Prozesse und Datenklassen des Unternehmens angepasst.
Technische Schutzmaßnahmen für n8n
Webhooks und APIs absichern
Öffentliche Webhooks sind häufig der Eingang zu einem Workflow. Verwende Authentifizierung, signierte Requests, enge Eingabeschemata, Größenlimits, Rate Limits und nach Möglichkeit Netzwerkregeln. Vertraue Rollen, Kundennummern oder Berechtigungen nicht ungeprüft aus einem Request. Diese Werte sollten aus einer authentifizierten Quelle stammen.
Credentials trennen
Jeder Workflow sollte nur die Zugriffsrechte erhalten, die er tatsächlich benötigt. Ein Agent, der CRM-Daten lesen soll, braucht keinen Schlüssel mit Lösch- oder Exportrechten. Verwende getrennte technische Konten für Entwicklung und Produktion und rotiere Schlüssel nach einem festen Verfahren.
Riskante und Community Nodes prüfen
Code-, Shell-, Datei- und HTTP-Funktionen können für individuelle Automationen wichtig sein, vergrößern aber die Angriffsfläche. Community Nodes laufen innerhalb deiner n8n-Umgebung und sollten vor Installation auf Herkunft, Wartung, Berechtigungen und Abhängigkeiten geprüft werden.
Security Audit und Updates
n8n besitzt einen integrierten Security Audit. Er untersucht unter anderem ungeschützte Webhooks, riskante Nodes, Community Nodes, Dateisystemzugriffe, Datenbankabfragen und ungenutzte Credentials. Der Audit kann über CLI, API oder einen n8n-Node gestartet werden. Details stehen in der offiziellen Security-Audit-Dokumentation.
Ein Audit ersetzt keine Sicherheitsprüfung, ist aber ein sinnvoller wiederkehrender Kontrollpunkt. Ergänze ihn durch Schwachstellenmanagement, Update-Prozesse, Backup-Tests und Monitoring.
Datenschutz-Folgenabschätzung und besondere Datenkategorien
Gesundheitsdaten, biometrische Daten, politische Überzeugungen und weitere besondere Kategorien nach Artikel 9 DSGVO benötigen einen besonders sorgfältigen Umgang. Auch umfangreiche Überwachung, Profiling oder automatisierte Bewertungen können ein hohes Risiko für Betroffene erzeugen.
Ist eine Verarbeitung voraussichtlich mit einem hohen Risiko für Rechte und Freiheiten verbunden, muss der Verantwortliche vorab prüfen, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Der Europäische Datenschutzausschuss beschreibt die DSFA als Instrument zur Identifikation und Behandlung solcher Risiken.
Die DSFA sollte den tatsächlichen Ablauf abbilden: Datenquellen, n8n-Nodes, Modellaufrufe, menschliche Freigaben, Speicherorte, Empfänger, Missbrauchsszenarien und Maßnahmen. Eine allgemeine Produktbeschreibung reicht dafür nicht aus.
n8n DSGVO-Checkliste für Unternehmen
- Zweck festlegen: Beschreibe, welches konkrete Problem der Workflow löst.
- Daten inventarisieren: Erfasse Eingaben, Zwischenergebnisse, Ausgaben und besondere Datenkategorien.
- Rechtsgrundlage bestimmen: Dokumentiere sie für jeden relevanten Verarbeitungsschritt.
- Datenfluss zeichnen: Liste n8n, Hosting, APIs, Modelle, Vector Stores, Logs und Backups auf.
- Rollen zuordnen: Kläre Verantwortliche, Auftragsverarbeiter und mögliche gemeinsame Verantwortlichkeit.
- Verträge prüfen: Schließe notwendige AV-Verträge und dokumentiere Unterauftragsverarbeiter.
- Drittlandtransfers bewerten: Prüfe Transferinstrumente und erforderliche Zusatzmaßnahmen.
- Daten minimieren: Entferne unnötige Felder möglichst vor dem ersten externen Node.
- Ausführungsdaten begrenzen: Speichere erfolgreiche Runs nur bei Bedarf und definiere Löschfristen.
- Berechtigungen reduzieren: Trenne Nutzer, Projekte, Credentials sowie Lese- und Schreibrechte.
- Freigaben einbauen: Lass kritische Änderungen und externe Kommunikation bestätigen.
- Betroffenenrechte planen: Stelle Auskunft, Berichtigung, Löschung und Einschränkung in allen Systemen sicher.
- Sicherheit testen: Prüfe Webhooks, Fehlerpfade, Prompt Injection, Backups und Wiederherstellung.
- DSFA bewerten: Führe sie vorab durch, wenn die Verarbeitung voraussichtlich ein hohes Risiko erzeugt.
- Regelmäßig überprüfen: Aktualisiere Verträge, Anbieterlisten, Software und Dokumentation.
Für die technische Einbettung in größere Abläufe findest du weitere Informationen auf der Seite zur KI-Prozessautomatisierung. Kosten für Plattform, Hosting, Modelle und Betrieb ordnet der Artikel über n8n Kosten ein.
Häufige Fehler beim n8n-Datenschutz
| Fehler | Warum er problematisch ist | Bessere Vorgehensweise |
|---|---|---|
| EU-Server als vollständigen DSGVO-Nachweis betrachten | APIs und Unterauftragsverarbeiter können weitere Regionen einbeziehen | Gesamte Verarbeitungskette dokumentieren |
| Alle Execution Logs dauerhaft speichern | Zwischenergebnisse können umfangreiche personenbezogene Daten enthalten | Speicherung und Löschung je Workflow konfigurieren |
| Produktive Kundendaten für Entwicklung verwenden | Entwickler, Testsysteme und externe Dienste erhalten unnötige Daten | Synthetische, anonymisierte oder eng pseudonymisierte Testdaten nutzen |
| Ein gemeinsames Administratorkonto verwenden | Handlungen sind schwer zuzuordnen und Rechte zu weit gefasst | Persönliche Konten, 2FA, Rollen und regelmäßige Reviews einsetzen |
| Cloud-Fallbacks ungeprüft aktivieren | Sensible Inhalte können bei Fehlern an einen anderen Anbieter gelangen | Fallbacks nach Datenklasse und erlaubtem Empfänger steuern |
| Self-Hosting ohne Betriebsverantwortung starten | Updates, Backups und Überwachung bleiben liegen | Verantwortliche, Wartungsfenster und Wiederherstellungsprozesse festlegen |
Häufige Fragen zu n8n und DSGVO
Ist n8n DSGVO-konform?
n8n kann DSGVO-konform eingesetzt werden, wenn Zweck, Rechtsgrundlage, Hosting, Verträge, Berechtigungen, Logs, Löschfristen und verbundene Dienste passend gestaltet sind. Weder die Cloud-Version noch Self-Hosting garantieren die Rechtskonformität eines konkreten Workflows.
Wo speichert n8n Cloud die Daten?
n8n erklärt aktuell, dass die Cloud-Plattform auf Microsoft Azure betrieben wird und die von der Plattform gespeicherten Daten in der Europäischen Union liegen. Zusätzliche Anbieter können abhängig von verwendeten Funktionen und Workflows beteiligt sein. Deshalb sollten die aktuelle Unterauftragsverarbeiterliste und der konkrete Datenfluss geprüft werden.
Brauche ich einen AV-Vertrag mit n8n?
Wenn n8n Cloud personenbezogene Daten im Auftrag deines Unternehmens verarbeitet, ist regelmäßig ein Vertrag zur Auftragsverarbeitung erforderlich. n8n stellt dafür ein DPA bereit. Beim Self-Hosting kann ein AV-Vertrag mit dem Hoster oder Betriebsdienstleister notwendig sein. Weitere eingebundene Anbieter müssen separat bewertet werden.
Ist Self-Hosting automatisch DSGVO-konform?
Nein. Self-Hosting bietet mehr technische Kontrolle, überträgt aber Betrieb, Updates, Verschlüsselung, Backups, Logging und Zugriffsschutz auf den Betreiber. Externe APIs und KI-Modelle können Daten weiterhin außerhalb der eigenen Infrastruktur verarbeiten.
Werden Workflow-Daten in n8n gespeichert?
n8n kann Ein- und Ausgaben von Workflow-Ausführungen speichern. Die genauen Einstellungen und Aufbewahrungsfristen hängen von Cloud-Tarif oder Self-Hosted-Konfiguration ab. Erfolgreiche Ausführungen lassen sich vom Speichern ausnehmen; ältere Daten können automatisch gelöscht werden.
Kann n8n mit lokalen LLMs betrieben werden?
Ja. Modelle lassen sich beispielsweise über Ollama oder kompatible APIs anbinden. Für eine weitgehend lokale Verarbeitung müssen auch Embeddings, Vector Store, Dokumentenspeicher und Monitoring berücksichtigt werden. Der Betreiber trägt Verantwortung für Hardware, Sicherheit, Updates und Kapazität.
Darf n8n personenbezogene Daten an OpenAI oder andere KI-Anbieter senden?
Das hängt von Zweck, Rechtsgrundlage, Vertrag, Produktvariante, Datenkategorie, Region und Transfermechanismus ab. Übermittle nur erforderliche Daten und prüfe die aktuellen Bedingungen des konkreten API- oder Enterprise-Angebots. Bei sensiblen Prozessen können Pseudonymisierung oder lokale Modelle geeigneter sein.
Wie lange sollte n8n Ausführungsdaten speichern?
Die Aufbewahrung sollte sich am konkreten Zweck orientieren. Für viele produktive Workflows ist keine vollständige Speicherung erfolgreicher Ausführungen erforderlich. Fehlerdaten können für einen begrenzten Zeitraum notwendig sein. Die Frist gehört ins Löschkonzept und muss auch Backups sowie Zielsysteme berücksichtigen.
Wann ist eine Datenschutz-Folgenabschätzung erforderlich?
Eine DSFA ist erforderlich, wenn die geplante Verarbeitung voraussichtlich ein hohes Risiko für Rechte und Freiheiten natürlicher Personen verursacht. Das kann beispielsweise bei umfangreichem Profiling, Überwachung oder der Verarbeitung besonders sensibler Daten relevant sein. Die Bewertung sollte vor dem Produktivbetrieb erfolgen.
Fazit: n8n-Datenschutz entsteht im gesamten System
n8n bietet eine flexible Grundlage für automatisierte und KI-gestützte Prozesse. Datenschutz entsteht durch die Art, wie diese Grundlage konfiguriert und mit anderen Systemen verbunden wird. Ein belastbarer Aufbau beginnt mit einem dokumentierten Zweck, reduziert Daten früh, trennt Berechtigungen, begrenzt Protokolle und prüft jeden Empfänger.
Cloud und Self-Hosting können beide sinnvoll sein. Die Cloud reduziert den eigenen Betriebsaufwand. Self-Hosting ermöglicht mehr Kontrolle und verlangt entsprechende Infrastrukturkompetenz. Lokale LLMs erweitern diese Kontrolle, brauchen bei mehreren Nutzern jedoch eine durchdachte Hardware- und Lastverteilungsarchitektur.
Wenn du sehen möchtest, wie wir diese Bausteine in einer gemeinsamen Unternehmensumgebung verbinden, kannst du dir unverbindlich den Aufbau von AI Cowork für Unternehmen ansehen. Entscheidend bleibt auch dort die konkrete Abstimmung auf Daten, Rollen und Prozesse des jeweiligen Unternehmens.
Sie möchten KI nicht nur testen, sondern als System im Unternehmen nutzen?
In einer kostenlosen KI-Potenzialanalyse prüfen wir, welche administrativen Prozesse sich in Ihrem Unternehmen sinnvoll automatisieren lassen.
Mit Potenzialanalyse & Demo starten












