VMware-Migration und Datenschutz: Was die DSGVO beim Wechsel verlangt

Zuletzt aktualisiert am 7. Oktober 2026

Kurzantwort · Stand Oktober 2026

Die DSGVO schreibt keine bestimmte Virtualisierungssoftware vor. Wer von VMware wechselt oder vSphere 8 über den 11. Oktober 2027 hinaus betreibt, muss aber nachweisen, dass die Sicherheit der Verarbeitung dem Stand der Technik entspricht (Art. 32 DSGVO). Beim Wechsel kommen typische Datenschutzaufgaben hinzu: Auftragsverarbeitungsverträge mit neuen Dienstleistern, die Prüfung von Drittlandübermittlungen, ein aktualisiertes Verarbeitungsverzeichnis und die nachweisbare Löschung der Daten auf den Altsystemen.

Die Lizenzpolitik von Broadcom treibt viele Unternehmen weg von VMware. In einer Anfang Oktober 2026 veröffentlichten Umfrage von Unisphere Research im Auftrag von Rimini Street gaben 90 % der 269 befragten VMware-Anwender an, wegen gestiegener Lizenzkosten Alternativen zu prüfen. 54 % nannten das Support-Ende für unbefristete Lizenzen als weiteren Grund. Die Entscheidung fällt meist in der IT, die Folgen landen aber auch beim Datenschutz. Denn auf den virtuellen Servern liegen Kundendaten, Personalakten, E-Mails und Buchhaltung, also fast alles, was die DSGVO schützt.

Externen Datenschutzbeauftragten beauftragen — bundesweit ab 150 €/Monat

DATUREX GmbH stellt Ihnen einen externen Datenschutzbeauftragten nach Art. 37 DSGVO — inklusive Audit, Schulungen, VVT-Pflege und Datenpannen-Meldung. Kostenlose Ersteinschätzung in 30 Minuten.

→ Leistungen ansehenErsteinschätzung anfragen

Warum ein Hypervisor-Wechsel ein Datenschutzthema ist

Ein Hypervisor ist die Schicht, auf der Ihre Server laufen. Wechselt sie, ändern sich die technischen und organisatorischen Maßnahmen für nahezu jede Verarbeitungstätigkeit im Unternehmen. Die DSGVO knüpft daran gleich mehrere Pflichten:

  • Integrität und Vertraulichkeit nach Art. 5 Abs. 1 lit. f DSGVO: Daten dürfen bei der Migration weder verloren gehen noch in falsche Hände geraten.
  • Verfügbarkeit und Belastbarkeit nach Art. 32 Abs. 1 lit. b und c DSGVO: Systeme müssen dauerhaft verfügbar sein, und nach einem Zwischenfall muss der Zugang zu den Daten rasch wiederhergestellt werden können.
  • Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO: Sie müssen belegen können, wie Sie den Wechsel abgesichert haben.

Nach dem Support-Ende: Was „Stand der Technik“ bedeutet

Für vSphere 8 endet der General Support laut Broadcom am 11. Oktober 2027. Danach liefert der Hersteller keine neuen Sicherheitsupdates mehr. Art. 32 DSGVO verlangt Maßnahmen, die den Stand der Technik berücksichtigen. Eine Virtualisierungsplattform, für die bekannte Lücken nicht mehr geschlossen werden, lässt sich damit auf Dauer kaum vereinbaren. Wird eine solche Lücke ausgenutzt und kommt es zu einer Datenpanne, steht schnell die Frage im Raum, ob die Maßnahmen angemessen waren.

Das heißt nicht, dass am 12. Oktober 2027 alles abgeschaltet sein muss. Wer eine Übergangsphase braucht, etwa mit Drittanbieter-Support, sollte die Entscheidung begründen, die ausgleichenden Maßnahmen festhalten und einen Termin für das Ende des Weiterbetriebs setzen. Diese Dokumentation gehört zu Ihren technischen und organisatorischen Maßnahmen.

Gang zwischen Serverschränken in einem Rechenzentrum
Zieht die Infrastruktur um, ziehen die personenbezogenen Daten mit. Foto: Unsplash

Checkliste: Sechs Datenschutz-Punkte für den VMware-Wechsel

1

TOM anpassen

Verschlüsselung, Zugriffskonzept, Backup und Wiederherstellung der neuen Plattform beschreiben und die Wirksamkeit prüfen (Art. 32 Abs. 1 lit. d DSGVO).

2

Auftragsverarbeitung klären

Cloud- oder Hosting-Anbieter, Migrationspartner und Support mit Zugriff auf Ihre Systeme brauchen in der Regel einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, bevor sie loslegen.

3

Drittland prüfen

Sitzt der Anbieter oder sein Support außerhalb der EU, braucht jede Übermittlung eine Grundlage nach Art. 44 ff. DSGVO, etwa eine Zertifizierung unter dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Mehr unter Drittlandtransfer.

4

Verzeichnis aktualisieren

Neue Empfänger, Übermittlungen und die geänderten TOM gehören ins Verzeichnis von Verarbeitungstätigkeiten (Art. 30 Abs. 1 lit. d, e und g DSGVO).

5

Bestehende DSFA überprüfen

Ein Plattformwechsel allein löst meist keine neue DSFA aus. Ziehen aber Verarbeitungen mit hohem Risiko zu einem neuen Anbieter, ist die vorhandene Datenschutz-Folgenabschätzung nach Art. 35 Abs. 11 DSGVO zu überprüfen.

6

Altdaten nachweisbar löschen

Datastores, Snapshots, Vorlagen, Exporte und Backups auf der Altplattform löschen, Datenträger sicher überschreiben oder nach DIN 66399 vernichten und das protokollieren. Grundlage ist Ihr Löschkonzept.

Während der Migration: Wo Datenpannen entstehen

Die meisten Probleme entstehen nicht auf der alten oder der neuen Plattform, sondern dazwischen. Vier Punkte sollten Sie vorab regeln:

  • Testdaten: Für Tests der neuen Umgebung reichen oft Kopien mit wenigen oder pseudonymisierten Datensätzen. Vollständige Produktivkopien auf Testsystemen sind eine häufige Ursache für Datenpannen.
  • Zugriffsrechte: Das Migrationsteam und externe Dienstleister bekommen nur die Rechte, die sie brauchen, und nur für die Dauer des Projekts. Danach werden Konten und Schlüssel entfernt.
  • Übertragung: Exporte von virtuellen Maschinen enthalten komplette Festplatten. Sie werden verschlüsselt übertragen und nicht auf Netzlaufwerken oder privaten Speichern zwischengelagert.
  • Notfallplan: Gehen Daten verloren oder werden sie unbefugt zugänglich, läuft die 72-Stunden-Frist zur Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO. Legen Sie vorher fest, wer das bewertet und meldet.

Drittanbieter-Support: Wer greift auf Ihre Systeme zu?

66 % der befragten Unternehmen nutzen Support von Drittanbietern oder ziehen ihn in Betracht. Kann ein solcher Dienstleister bei Wartung oder Fernzugriff auf Systeme mit personenbezogenen Daten zugreifen, ist das in der Praxis regelmäßig eine Auftragsverarbeitung. Vor dem ersten Zugriff brauchen Sie dann einen Vertrag nach Art. 28 DSGVO, Nachweise zu seinen TOM und, falls der Support aus einem Drittland kommt, eine Übermittlungsgrundlage.

Die Rolle des Datenschutzbeauftragten

Nach Art. 38 Abs. 1 DSGVO ist der Datenschutzbeauftragte frühzeitig in alle Fragen einzubinden, die den Schutz personenbezogener Daten betreffen. Ein Wechsel der Virtualisierungsplattform gehört dazu. Bewährt hat sich, ihn schon bei der Auswahl der Plattform und der Dienstleister hinzuzuziehen. Dann lassen sich Verträge, Drittlandfragen und Löschnachweise mitplanen, statt sie nach der Umstellung nachzuholen.

Die technische Seite des Wechsels, also Härtung, Backup-Tests, Schwachstellenmanagement und die Anforderungen aus NIS2 und ISO 27001, beschreibt unser Informationssicherheits-Team im Beitrag VMware-Alternative: sicher wechseln.

Häufige Fragen

Verstößt der Weiterbetrieb von VMware nach dem Support-Ende gegen die DSGVO?

Nicht automatisch. Art. 32 DSGVO verlangt Maßnahmen nach dem Stand der Technik und dem Risiko der Verarbeitung. Ohne Sicherheitsupdates wird das zunehmend schwer zu begründen. Eine befristete Übergangsphase mit dokumentierten Ausgleichsmaßnahmen ist vertretbar, ein unbefristeter Weiterbetrieb ohne Updates eher nicht.

Brauche ich einen AVV mit dem Migrationsdienstleister?

Wenn der Dienstleister bei der Migration auf Systeme oder Daten mit Personenbezug zugreifen kann, in der Regel ja. Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO muss vor Beginn der Arbeiten geschlossen sein.

Muss ich für den Wechsel eine Datenschutz-Folgenabschätzung machen?

Für den Wechsel der Virtualisierungssoftware allein meist nicht. Bestehende DSFA zu Verarbeitungen mit hohem Risiko sollten Sie aber überprüfen, wenn sich durch den Wechsel Anbieter, Speicherort oder Sicherheitsmaßnahmen ändern (Art. 35 Abs. 11 DSGVO).

Was passiert mit den Daten auf den alten VMware-Servern?

Sie müssen gelöscht werden, sobald sie nicht mehr gebraucht werden. Dazu gehören auch Snapshots, Vorlagen, Exporte und Sicherungen. Datenträger werden sicher überschrieben oder nach DIN 66399 vernichtet, und die Löschung wird protokolliert.

Muss das Verarbeitungsverzeichnis angepasst werden?

Ja, wenn sich Empfänger, Drittlandübermittlungen oder die technischen und organisatorischen Maßnahmen ändern. Das ist bei einem Plattformwechsel fast immer der Fall.

Sie planen den Wechsel weg von VMware und möchten den Datenschutz von Anfang an sauber regeln? Als externer Datenschutzbeauftragter prüfen wir Dienstleister und Verträge, aktualisieren TOM und Verarbeitungsverzeichnis und begleiten die Löschung der Altsysteme, in Dresden, Sachsen und bundesweit. Was das kostet, steht unter Kosten externer Datenschutzbeauftragter, die Erstberatung ist kostenlos: Kontakt.

Quellen: Rimini Street, Pressemitteilung zur „2026 IT Virtualization Survey“, 6. Oktober 2026 · Broadcom Knowledge Base, Artikel 392942 (EoGS vSphere 8) · DSGVO, EUR-Lex

Professioneller Datenschutz für Ihr Unternehmen

Die DATUREX GmbH ist Ihr zertifizierter externer Datenschutzbeauftragter — bundesweit, persönlich und DSGVO-konform. Ab 150 €/Monat.

Kostenlose Erstberatung anfragen