Netlify Test & Erfahrungen 2026 — JAM-Stack-Hosting im DACH-Check
Netlify ist 2026 die ergonomischste Hosting-Plattform für moderne Web-Apps: Git-Push triggert automatisch Build und Deploy, Edge-Functions laufen weltweit, Forms-Handling out-of-the-box. Aber für DACH-Käufer:innen stellt sich die DSGVO-Frage: kein EU-Server, US-Anbieter. ToolsPick.de läuft selbst auf Netlify — hier der ehrliche Insider-Test.
Veröffentlicht: 2026-02-15 · Aktualisiert: 2026-09-15 (AVV/DSGVO-Fakten gegen Anbieter-Quellen verifiziert) · Test-Setup: Netlify Free + Personal im Vergleich · Lizenzen privat bezahlt.
Empfohlen für JAM-Stack-Apps mit dokumentierter DSFA bei PII.
Die Gesamtnote gewichtet diese Dimensionen redaktionell — sie ist kein Mittelwert der Balken und liegt immer innerhalb ihrer Spannweite. Wie wir bewerten
AVV erforderlich · USA / Edge global
DPA: Ja · EU-Region: Nein · Auto-Deploy: ★★★★★
Netlify Free starten →
Wie dieser Praxis-Test entstand
Dieser Review hat eine ungewöhnlich direkte Praxis-Basis: toolspick.de selbst läuft seit Mai 2026 produktiv auf Netlify (Free-Plan) — Git-Deploys via GitHub, Plausible statt Cookie-Analytics, Netlify Forms für Anfragen. Was hier über Deploy-Workflow, Free-Plan-Grenzen und DSGVO-Hausaufgaben steht, ist der Betrieb dieser Site, nicht nachgelesene Anbieter-Doku.
- Betriebs-Basis: toolspick.de (151 statische Astro-Seiten) im produktiven Dauerbetrieb; dazu Test-Setups mit Free + Personal auf drei Astro-Sites.
- Messpunkt Deploy-Speed: Allein am 10. Juli 2026 gingen neun Produktions-Deploys dieser Site live; fünf davon haben wir per Marker-Timing gemessen (eigenes deploy-verify-Skript, 10-Sekunden-Polling): jeweils unter 30 Sekunden Push-to-Live.
- Messpunkt Performance: Unsere dokumentierte Lighthouse-Baseline auf Netlify: 100/100/100/100 (Performance/Accessibility/Best Practices/SEO), gemessen im Mai 2026 und seitdem nicht wiederholt.
- Vergleichsmaßstab: Hetzner Cloud (der Migrationspfad weiter unten ist als echtes Setup dokumentiert); Vercel und Cloudflare Pages research-basiert über Anbieter-Doku.
Was dieser Praxis-Test nicht abdeckt: Unser Volumen bleibt innerhalb des Free-Plans — wie sich das Credit-Modell unter hoher Last verhält, können wir nicht aus eigener Praxis belegen, nur aus der Preis-Doku ableiten. Enterprise-Features (SSO, Org-Verwaltung) haben wir nicht getestet. Die Werte in der Benchmark-Tabelle weiter unten sind redaktionelle Richtwerte, keine eigene Messreihe — unsere eigenen Messpunkte stehen in dieser Liste.
Netlify Kosten & Preise 2026 — die Pricing-Pläne im Überblick
Netlify hat im September 2025 auf ein Credit-Modell umgestellt — statt fester Bandwidth- und Build-Min-Caps zählt jeder Plan eine monatliche Credit-Menge, die für Bandwidth (20 Credits/GB), Web-Requests (2 Credits pro 10k), Compute (10 Credits pro GB-Stunde) und Production-Deploys (15 Credits pro Deploy) verbraucht wird. Bestandskonten von vor dem 4. September 2025 dürfen ihren alten Plan behalten.
Free
0 USD
300 Credits/Monat · 1 Member
- 300 Credits/Monat
- 1 Member (Git-Contributors frei)
- Unlimited Deploy-Previews
- Globales CDN + Functions + Database
- Custom-Domain + SSL
Personal
9 USD/Monat
1.000 Credits/Monat · 1 Member
- Alles aus Free, plus:
- 1.000 Credits/Monat
- Smart Secret Detection
- 1-Tag Observability
- Priority E-Mail-Support
Pro
20 USD/Monat
Unlimited Members · Team-Sweet-Spot
- Alles aus Personal, plus:
- 3.000 Credits/Monat
- Unlimited Members (kein per-User-Preis)
- Private Organization Repos
- 3+ concurrent Builds
- 30-Tage Analytics & Metrics
Enterprise
Custom
Talk-to-Sales · Compliance + SLA
- Alles aus Pro
- Custom Credit-Budgets
- SSO + SAML
- Audit-Logs (Full History)
- Compliance-Beratung möglich
Stand 2026-06-03 · Preise in USD netto · Credit-Modell seit Sep 2025 · Bestandskonten dürfen Legacy-Plan behalten · bei DACH-PII DSFA prüfen!
Auf einen Blick
| Anbieter | Netlify Inc. (San Francisco) — gegründet 2014 |
|---|---|
| Server-Standort | USA-primär (AWS) · Function-Region EU wählbar (Frankfurt/Dublin/London, ab Pro) · globales Edge |
| DSGVO / DPA | AVV self-serve (Art. 28, DPF + SCC) · laut Security-Seite „AICPA SOC 2 Type 2, ISO 27001, ISO 27018, PCI DSS v4.0, and HIPAA“ (geprüft 30.08.2026); eine Prüfgesellschaft nennt Netlify nicht |
| Pricing-Modell | Credit-basiert seit Sep 2025 (Bandwidth 20 Cr/GB · Web-Requests 2 Cr/10k · Compute 10 Cr/GB-h · Deploys 15 Cr) |
| Free | 0 USD — 300 Credits/Monat · 1 Member |
| Personal | 9 USD/Monat — 1.000 Credits · 1 Member · Priority-Mail-Support |
| Pro | 20 USD/Monat — 3.000 Credits · unlimited Members · Private Repos · 30-Tage Analytics |
| Enterprise | Custom (Talk-to-Sales) — SSO/SAML, Audit-Logs Full-History, Compliance |
| Auto-Deploy | Git-Push → Build → Deploy (Atomic mit Rollback) |
| Edge-Functions | Deno-Runtime, weltweite Verteilung |
| Serverless Functions | Node.js, AWS Lambda im Hintergrund |
| Forms-Handling | Eingebaut — Submissions in Netlify-Dashboard |
| Branch-Previews | Ja, automatisch pro Pull-Request |
| Custom-Domain | Inklusive, mit automatischem Let's Encrypt-SSL |
| CDN | Globales Edge-Netzwerk im Standard |
| API | REST + Netlify CLI |
| Affiliate-Programm | Partner-Programm (Agenturen-fokussiert) |
| Deutscher Support | Englischer Support (Chat, E-Mail) |
Was im Praxis-Test überzeugt hat
1. Auto-Deploy: Push-to-Live in unter 30 Sekunden
Git-Push auf main triggert automatisch: Build, Test, atomic Deploy mit neuer Version. Pull-Request triggert Branch-Preview mit eigener URL. Bei Fehlern 1-Click-Rollback auf vorherige Version. Der Wert ist messbar: Von unseren neun Produktions-Deploys am 10. Juli 2026 haben wir fünf per Marker-Timing gemessen: jede Änderung war in unter 30 Sekunden nach dem Push live. Diese Workflow-Tiefe spart bei aktivem Web-Development mehrere Stunden pro Woche gegenüber klassischem FTP-/SSH-Deploy.
2. Globales Edge-Netzwerk inklusive
Statische Assets werden über das Netlify-Edge-Netzwerk weltweit ausgeliefert. Latenz aus DACH: ~10–20 ms. Bei globalen Sites mit internationalen Besucher:innen ein klarer Vorteil. Bei reinen DACH-Sites ist Hetzner-Frankfurt-Auslieferung ohnehin schnell genug, aber der CDN-Boost ist ein Bonus.
3. Forms-Handling out-of-the-box
HTML-Formulare mit `data-netlify="true"` werden automatisch von Netlify erfasst und im Dashboard gespeichert — ohne Backend-Code. Honeypot-Spam-Schutz eingebaut. Für Solo-Selbstständige spart das ein eigenes Form-Backend (Mailgun-Integration, Custom-API). Wichtig für DACH: Form-Submissions enthalten oft personenbezogene Daten — DSFA dokumentieren.
4. Edge-Functions auf Deno-Basis
Edge-Functions laufen in Deno-Runtime an Edge-Standorten weltweit. Latenz unter 50 ms global. Für Authentifizierung, A/B-Testing, Geo-Routing, Bot-Erkennung ergonomisch. Cloudflare-Workers sind ähnlich, aber Netlify-Edge-Functions sind tiefer mit dem Hosting integriert.
5. Free-Plan ist für Solo-Sites tragbar
Seit September 2025 zählt Netlify nicht mehr einzelne GB- oder Build-Min-Caps, sondern ein einheitliches Credit-Budget: 300 Credits/Monat auf Free. Faustregel: ein Production-Deploy kostet 15 Credits (entspricht ~20 Deploys/Monat), jede ausgelieferte GB Traffic 20 Credits, jede 10k Web-Requests 2 Credits. Bei ToolsPick.de (statische Site, ~50 Pages, ~5.000 Visits/Monat) liegen wir mit Deploys + Bandwidth typisch bei ~100–150 Credits/Monat — also gut innerhalb des Free-Budgets. Aktive Repos mit häufigen Branch-Merges (15 Credits pro Production-Deploy) füllen das Budget aber schnell — wer mehr als ~20 Deploys/Monat fährt, braucht Personal (1.000 Cr) oder Pro (3.000 Cr).
6. Tiefe Framework-Integration
Netlify hat Plugins für Astro, Next.js, Vue, Svelte, Hugo, Eleventy und mehr. Build-Konfiguration ist meist 0-Config — Netlify erkennt das Framework und konfiguriert automatisch. Bei Astro (was ToolsPick nutzt): einfach Repository verbinden, deploy läuft. Keine Config-Datei nötig.
Zwischenfazit: Wenn du moderne JAM-Stack-Apps deployst und keine PII verarbeitest, ist Netlify Free für die meisten Solo-Setups perfekt — Auto-Deploy via Git in 60 Sekunden, 300 Credits/Monat reichen für ~20 Production-Deploys + moderaten Traffic.
Was nervt
1. Daten-Speicherung standardmäßig in den USA
Build-Cache, Function-Logs und Form-Submissions laufen standardmäßig über
US-Regionen (AWS), mit Edge-Caching für statische Assets weltweit. Neue
Projekte legt Netlify laut Doku auf cmh (Ohio) an. Für
Serverless-Functions lässt sich das umstellen — das Feature ist laut
Doku „available on all Pro and Enterprise plans“, auf Free und Personal
also nicht. Selbst umschaltbar sind die EU-Regionen fra
(Frankfurt), dub (Irland) und lhr (London);
Paris (cdg) und Mailand (mxp) gibt es nur über
den Support. Das betrifft aber nur, wo Functions ausgeführt
werden — eine garantierte EU-Region für die eigentliche Daten-Speicherung
ist nicht öffentlich dokumentiert, und der AVV sagt zum Speicherort nichts.
Für DACH mit personenbezogenen Daten bleibt daher eine
Drittlandtransfer-DSFA nötig.
Hetzner Cloud + GitHub Actions wäre die saubere EU-Alternative — mit deutlich
höherem Setup-Aufwand.
2. Pricing-Klippe bei wachsendem Traffic
Die 300 Credits/Monat auf Free reichen für ~20 Production-Deploys plus ~10–12 GB Bandwidth — bei viralem Traffic oder vielen Deploys ist das schnell aufgebraucht. Personal (9 USD, 1.000 Credits) und Pro (20 USD, 3.000 Credits) skalieren linear, aber Overage-Credits werden nachgekauft und können bei unkalkuliertem Traffic teuer werden. Faustregel: bei stabilem Static-Site-Traffic kein Problem; bei wachsenden Apps Credit-Verbrauch im Netlify-Dashboard wöchentlich prüfen.
3. Kein deutscher Support
Support ist nur auf Englisch (Chat, E-Mail). Antwortzeiten sind solide (~4–8 Stunden), aber für DACH-Käufer:innen mit deutschem Support-Anspruch ein Defizit. Hetzner und IONOS haben hier 24/7 deutsche Hotline.
4. Vendor Lock-in bei Functions
Netlify-Functions und Edge-Functions nutzen Netlify-spezifische APIs. Migration zu Vercel oder Cloudflare erfordert Code-Anpassungen. Bei klassischen statischen Sites kein Problem; bei tiefen Function-basierten Setups bewusst sein.
5. Production-Deploy-Verbrauch im Credit-Modell beachten
Im neuen Credit-Modell (seit Sep 2025) zählt jeder Production-Deploy 15 Credits. Auf Free (300 Credits) sind das ~20 Production-Deploys/Monat bevor das Budget allein durch Deploys aufgebraucht wäre — Branch-Previews sind ausgenommen (unlimited Deploy-Previews bleiben gratis). Bei aktiven Repositories mit ≥1 main-Merge/Tag wird die Schwelle eng. Personal mit 1.000 Credits gibt Luft für ~65 Production-Deploys + moderaten Traffic; Pro mit 3.000 Credits ist der Team-Sweet-Spot.
6. Netlify Identity / Auth-Funktionen ausgereift, aber Lock-in
Netlify Identity (Auth-Provider) ist ergonomisch, aber proprietär. Migration zu Auth0 oder eigenem Auth-Backend kostet Zeit. Bei einfachen Sites kein Problem; bei wachsenden Apps mit Auth-Bedarf bewusst die Strategie wählen.
Netlify vs Vercel vs Cloudflare Pages — 3-Way für DACH-Entwickler:innen
Die drei großen Anbieter sind technisch ähnlich (Auto-Deploy via Git, globales Edge-Netzwerk, Free-Tier), unterscheiden sich aber in Framework-Affinität, Pricing-Skalierung und Compliance-Profil. Hier die ehrliche Einordnung für DACH-Setups, Netlify-Preise geprüft am 23.08.2026:
| Netlify | Vercel | Cloudflare Pages | |
|---|---|---|---|
| Mutterunternehmen | Netlify Inc. (San Francisco) | Vercel Inc. (San Francisco) | Cloudflare Inc. (San Francisco) |
| Framework-Fokus | Framework-agnostisch (Astro, Next.js, Vue, Svelte, Hugo) | Next.js-Native (gleicher Anbieter) | Framework-agnostisch + Workers-Integration |
| Free-Modell | 300 Credits/Mo (Credit-Modell seit Sep 2025) | 100 GB Bandwidth/Mo + 6.000 Build-Min | Unlimited Bandwidth + 500 Builds/Mo |
| Free-Deploys/Builds | ~20 Production-Deploys (15 Cr/Deploy), unlimited Previews | ~6.000 Build-Min/Mo (laut Anbieter-Angabe — bitte vor Migration verifizieren) | 500 Builds/Mo (kein Min-Limit) |
| Pro-Plan | 20 USD/Mo · unlimited Members · 3.000 Credits | 20 USD/User/Mo | 5 USD/Mo (Pro) |
| Edge-Functions-Runtime | Deno | Edge Runtime (Node-kompat) | V8 Isolates (Workers) |
| Forms-Handling nativ | Ja (Free inklusive) | Nein | Nein (via Workers) |
| DSGVO-Profil | US-Server, DPA, SCC | US-Server, DPA, SCC | US-Server, EU-Region buchbar (Enterprise) |
| Vendor-Lock-in | Mittel (Functions + Identity) | Hoch (Next.js-Features only Vercel-optimal) | Niedrig (offene Workers-API) |
Praktische Empfehlung pro Persona
- Astro/Vue/Svelte-Devs in DACH: Netlify ergonomischer als Vercel (kein Next.js-Bias), Forms-Handling spart Backend-Setup. Cloudflare Pages wenn Bandwidth-Skalierung kritisch ist.
- Next.js-First-Teams: Vercel ist nativ — Image-Optimization, ISR, Edge-Middleware funktionieren ohne Config. Netlify supportet Next.js, aber mit Adapter-Layer.
- Hohe Bandwidth-Anforderungen: Cloudflare Pages mit unlimited Bandwidth ist preislich unschlagbar. Bei DACH-Marketing-Sites mit viralen Posts: ~5 USD/Mo statt potenziell 50–200 USD/Mo bei Netlify (Credit-Overage) / Vercel.
- DSGVO-Hardliner: Alle drei sind problematisch ohne EU-Region. Cloudflare Pages Enterprise erlaubt regionale Daten-Verarbeitung; bei Netlify/Vercel ist DSFA Pflicht für PII.
Praxis-Konfiguration — Astro auf Netlify in 5 Minuten
Konkretes Setup-Beispiel für die häufigste DACH-Konstellation: Astro-Site mit eigener Domain, Auto-Deploy via GitHub.
1. Projekt-Setup im Repository
Im Astro-Projekt eine netlify.toml im Root-Verzeichnis anlegen — das ist
die Konfigurations-Datei, die Netlify beim ersten Deploy automatisch einliest:
[build]
command = "npm run build"
publish = "dist"
[build.environment]
NODE_VERSION = "20"
[[redirects]]
from = "/blog/*"
to = "/content/blog/:splat"
status = 200
[[headers]]
for = "/*"
[headers.values]
X-Frame-Options = "DENY"
Referrer-Policy = "strict-origin-when-cross-origin"
Permissions-Policy = "interest-cohort=()" 2. GitHub-Repository mit Netlify verbinden
Im Netlify-Dashboard "New site from Git" → GitHub-Repo auswählen → Build-Befehl
wird aus netlify.toml erkannt. Erster Deploy dauert ~30-90 Sekunden
je nach Astro-Page-Anzahl. Production-URL ist initial eine Netlify-Subdomain
(z. B. brave-curie-12345.netlify.app).
3. Custom-Domain + Let's Encrypt-SSL
Im Dashboard "Domain management" → Custom-Domain hinzufügen → DNS-Anbieter
(Cloudflare, INWX, IONOS) konfigurieren mit CNAME auf Netlify-Subdomain.
Let's Encrypt-SSL wird automatisch nach DNS-Propagation (~10-60 Min) installiert.
Auto-Renewal jede 60 Tage ohne weitere Konfiguration.
4. Branch-Deploys für Pull-Requests
Default-Setting aktiviert: jeder PR bekommt eigene Preview-URL der Form
deploy-preview-42--site.netlify.app. Bei Merge auf main wird
die Production-URL aktualisiert. Bei Fehler: 1-Click-Rollback im Dashboard
oder via Netlify CLI.
DACH-Performance-Benchmark — Netlify vs Hetzner Cloud
Bei einer Test-Site (Astro, ~50 statische Seiten, ~2 MB Page-Weight) gemessen aus DE-Frankfurt mit 250-Mbit/s-Glasfaser-Anschluss:
Einordnung zur Datenbasis: Die folgenden Werte sind redaktionelle Richtwerte für typische statische Astro-/JAM-Stack-Sites (Stand Juli 2026), keine eigene Messreihe. Unsere eigenen Messpunkte (Deploy-Speed, Lighthouse-Baseline) stehen in der Methodik.
| Metrik | Netlify (Edge) | Hetzner Cloud (Frankfurt) |
|---|---|---|
| TTFB (Time-to-First-Byte) | ~80-120 ms | ~25-40 ms |
| Largest Contentful Paint (LCP) | ~1,2-1,5 s | ~0,9-1,1 s |
| Cumulative Layout Shift | ~0,02 | ~0,02 |
| First Input Delay | ~10 ms | ~10 ms |
| Lighthouse Performance Score | 92-96 | 94-98 |
Praktische Lesart: Netlify-Edge-Caching ist global stark (für US-/Asien-Besucher:innen besser als Hetzner-Frankfurt), aber bei reinen DACH-Besucher:innen ist Hetzner-Direkt-Anbindung 30-60 ms schneller im TTFB. Bei statischen Marketing-Sites mit DACH-Fokus: Hetzner-Performance-Vorteil spürbar. Bei globalen Setups: Netlify-Edge-Verteilung gewinnt.
Wichtig: beide Werte sind exzellent. Der Unterschied von 60 ms TTFB ist für 99 % der Use-Cases im Alltag nicht spürbar — wer ihn dennoch optimieren will, sollte auch Bild-Optimierung und Critical-CSS priorisieren, weil dort 200-400 ms Einsparung möglich sind.
DSGVO-Migration: Netlify → Hetzner Cloud mit GitHub Actions
Wenn die Drittland-Compliance-Reibung zu hoch wird oder Mandantendaten ins Spiel kommen: Migration zu Hetzner Cloud + GitHub Actions als saubere DSGVO-Alternative. Realistischer Setup-Aufwand: 4-8 Stunden initial, danach laufende Wartung ~30 Min/Quartal.
1. Hetzner Cloud Server provisionieren
CX23-Server (4 GB RAM, 2 vCPU, 40 GB SSD) für 7,13 €/Mo, Standort Falkenstein oder Nürnberg. Caddy-Webserver für automatische SSL via Let's Encrypt installieren. DNS auf Hetzner-IP umstellen.
2. GitHub Actions Workflow für Auto-Deploy
Im Repository .github/workflows/deploy.yml anlegen:
name: Deploy to Hetzner
on:
push:
branches: [main]
jobs:
deploy:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: actions/setup-node@v4
with:
node-version: '20'
- run: npm ci
- run: npm run build
- name: Upload dist to Hetzner
uses: appleboy/scp-action@v0.1.7
with:
host: ${{ secrets.HETZNER_HOST }}
username: ${{ secrets.HETZNER_USER }}
key: ${{ secrets.HETZNER_SSH_KEY }}
source: "dist/*"
target: "/var/www/site" 3. Forms-Handling-Migration
Netlify-Forms ersetzen durch Self-Hosted-Backend (z. B. Formspree-Self-Hosted via Docker) oder API-Endpunkt in Astro mit Endpoint-Route. PII-Daten landen dann in deinem Hetzner-Backend statt in US-Servern — DSFA-Aufwand entfällt.
4. Vorher/Nachher-Vergleich
Vorher (Netlify): 0 USD/Mo (Free · 300 Credits) oder 9 USD/Mo (Personal · 1.000 Credits) bzw. 20 USD/Mo (Pro · 3.000 Credits, unlimited Members) + DSFA-Aufwand 4–8 h/Jahr. Nachher (Hetzner): ~5 €/Mo Server + 0 € GitHub Actions (kostenlos für Public-Repos, 2.000 Min/Mo gratis für Private-Repos) + 30 Min/Quartal Wartung. Bei seriösen DACH-Setups mit Compliance-Druck: Hetzner-Stack zahlt sich über 12 Monate in DSFA-Stunden-Ersparnis aus.
DSGVO-Strategie für Netlify in DACH
Was Netlify speichert
- Build-Logs und Build-Artefakte (US-Speicher)
- Function-Aufruf-Logs (US-Speicher)
- Form-Submissions (US-Speicher, exportierbar)
- Edge-Cache (weltweit, kurzlebig)
- Custom-Domain-DNS-Konfiguration
- Account- und Billing-Daten
DACH-Compliance-Setup
- DPA im Account-Bereich gegenzeichnen
- Drittlandtransfer-DSFA dokumentieren (Pflicht bei PII)
- Subprozessor-Liste regelmäßig prüfen
- Bei Forms: alternative DSGVO-konformere Lösungen erwägen (Self-hosted Form-Backend auf Hetzner)
- Bei Authentication: Auth0 EU-Region oder eigenes Backend statt Netlify Identity
- Cookie-Einsatz dokumentieren (Plausible-Analytics statt Google Analytics ist hier ein Plus)
Wann Netlify NICHT die richtige Wahl ist
- Mandantendaten (Anwalt, Steuer, Therapie)
- Patientendaten (Gesundheitsbranche)
- Behörden-Inhalte mit hoher Compliance-Anforderung
- Setups, die kein Drittlandtransfer-DSFA tragen wollen
- Streng-DSGVO-konservative Setups → Hetzner Cloud + GitHub Actions als Alternative
Netlify AVV & Auftragsverarbeitung für DACH
Die häufigste DACH-B2B-Frage vor dem Netlify-Einsatz: Gibt es einen Auftragsverarbeitungsvertrag (AVV)? Ja — und man muss ihn nicht beim Vertrieb anfragen. Netlifys Data Processing Agreement (DPA) ist laut Anbieter automatisch Bestandteil sowohl des Enterprise- als auch des Self-Serve-Vertrags — er gilt also auch für Free- und bezahlte Self-Serve-Konten, nicht nur für Enterprise. Zusätzlich liegt er als öffentliches PDF zum Download bereit (netlify.com/pdf/netlify-dpa.pdf, Stand laut Dokumentenkopf 9. Juni 2026).
Was der Netlify-AVV abdeckt
- Art. 28 DSGVO: Der Vertrag benennt Netlify als Auftragsverarbeiter und enthält die allgemeine schriftliche Genehmigung der Sub-Auftragsverarbeiter nach Art. 28 DSGVO sowie Lösch-/Rückgabe-Pflichten nach Art. 28 (3)(g).
- Drittland-Transfer (USA): Primärer Mechanismus ist laut DPA das EU-U.S. Data Privacy Framework (DPF) inkl. UK- und Schweiz-Erweiterung, in das Netlify zertifiziert ist. Greift der DPF nicht, kommen die EU-Standardvertragsklauseln (SCC 2021/914) zum Zug — Modul 2 (du = Verantwortlicher) bzw. Modul 3 (du = Auftragsverarbeiter). Für UK gilt zusätzlich die IDTA.
- Sub-Auftragsverarbeiter: Netlify führt eine öffentliche Liste im Trust Center und gewährt ein 30-Tage-Widerspruchsrecht bei neuen Sub-Prozessoren. Die konkrete Anbieter-Liste rendert Netlify im Trust Center dynamisch; als Infrastruktur-Anbieter ist AWS ausgewiesen.
- Anwendbares Recht: Der DPA und die EU-SCC unterliegen irischem Recht (Gerichtsstand Irland).
- Prüfrechte: Netlify lässt sich mindestens einmal jährlich auf eigene Kosten von extern beauftragten Prüfern auditieren und gibt den daraus entstehenden Audit-Report auf schriftliche Anfrage heraus (8.3). Ein Vor-Ort-Audit sieht der Vertrag vor, aber nur in drei Fällen: wenn der Audit-Report nicht ausreicht, nach einer gemeldeten Datenpanne, oder wenn Gesetz bzw. Aufsichtsbehörde es verlangt. Dann höchstens einmal je 12 Monate, mit vier Wochen Vorlauf und auf eigene Kosten (8.4.2). Wer eine AVV-Vorlage mit unbedingtem Prüfrecht mitbringt, muss an dieser Stelle nachverhandeln.
- Meldefrist bei Datenpannen: 48 Stunden. Der DPA schreibt „without undue delay, but in any event within forty-eight (48) hours“ (10.1) — also die Hälfte der 72 Stunden, die Art. 33 DSGVO dir als Verantwortlichem gegenüber der Aufsichtsbehörde lässt.
- Behördenanfragen: Fordert eine Behörde Daten an, will Netlify dich „immediately“ informieren — es sei denn, die Benachrichtigung ist rechtlich untersagt (11.1). Genau diese Ausnahme ist der Grund, warum der US-Behördenzugriff in deiner DSFA ein eigener Posten bleibt und mit dem AVV nicht erledigt ist.
Plan-Empfehlung
- Free (0 USD · 300 Credits): Solo-Sites, Portfolios, Marketing-Sites mit ~20 Production-Deploys/Monat + moderatem Traffic. Reicht für die meisten statischen Side-Project-Setups.
- Personal (9 USD · 1.000 Credits): Aktive Solo-Sites mit täglichem Push auf main oder etwas mehr Traffic — plus Priority-E-Mail-Support und Smart-Secret-Detection. Sweet-Spot für Solo-Selbstständige mit Production-Site.
- Pro (20 USD · 3.000 Credits): Teams mit Multi-Member-Bedarf — Pro hat unlimited Members (kein per-User-Preis mehr), Private-Repos, 3+ concurrent Builds und 30-Tage-Analytics.
- Enterprise (Custom): Setups mit SSO/SAML, Audit-Logs Full-History, Compliance-Anforderungen oder dedizierten Credit-Budgets. Preis nur via Sales — nicht öffentlich gelistet.
Für wen lohnt sich Netlify?
Gut geeignet für…
- JAM-Stack-Apps (Astro, Next.js, Vue, Svelte) mit Solo-Selbstständigen-Workflow
- Marketing-Sites mit Auto-Deploy-Workflow
- Portfolios und Blogs ohne PII-Verarbeitung
- Tech-Setups mit globalen Besucher:innen (Edge-Caching nützlich)
- Agenturen mit vielen Kunden-Sites (Branch-Previews tief)
Eher nicht für…
- DSGVO-konservative Setups mit Mandanten-/Patientendaten
- Klassischer Mittelstand mit deutschem Support-Anspruch
- Sites, die WordPress benötigen (Netlify ist statisch-fokussiert)
- Setups mit hohem Bandwidth-Volumen und engem Budget (Pricing skaliert)
- Hochkomplexe Auth-Setups mit Vendor-Lock-in-Vermeidung
Häufig gestellte Fragen
Was ist Netlify und wofür ist es gebaut?
Netlify ist eine US-amerikanische Plattform für moderne Web-Hosting-Workflows, gegründet 2014 in San Francisco. Spezialisiert auf JAM-Stack (JavaScript, APIs, Markup) und statische Sites mit Auto-Deploy via Git Push, Edge-Functions, Forms-Handling und globalem CDN. Für Astro, React, Vue, Svelte, Next.js und ähnliche moderne Frameworks ergonomisch eingerichtet.
Ist Netlify DSGVO-konform für DACH?
Eingeschränkt. Netlify hostet primär in den USA (AWS-Infrastruktur) mit globalem Edge-Netzwerk. AVV/DPA und SCC sind self-serve verfügbar, und für Serverless-Functions lässt sich ab dem Pro-Plan eine EU-Region wählen (Frankfurt, Dublin, London). Eine garantierte EU-Region für die Daten-Speicherung selbst (Form-Submissions, Function-Logs) ist dagegen nicht öffentlich dokumentiert — die laufen standardmäßig über US-Regionen. Für statische Sites ohne personenbezogene Daten in Server-Logs ist Netlify mit AVV tragbar. Sobald Newsletter-Forms, Kontakt-Formulare oder personenbezogene Cookies durch Netlify laufen, wird Drittlandtransfer-DSFA Pflicht. ToolsPick.de selbst läuft auf Netlify — DSFA dokumentiert.
Bietet Netlify einen AVV (Auftragsverarbeitungsvertrag)?
Ja. Netlifys Data Processing Agreement (DPA/AVV) ist laut Anbieter automatisch Teil sowohl des Enterprise- als auch des Self-Serve-Vertrags — also auch für Free- und bezahlte Self-Serve-Konten, nicht nur Enterprise. Er ist zusätzlich als öffentliches PDF verfügbar (netlify.com/pdf/netlify-dpa.pdf, Stand laut Dokumentenkopf 9. Juni 2026), deckt Art. 28 DSGVO ab und regelt US-Transfers über das EU-U.S. Data Privacy Framework mit EU-Standardvertragsklauseln (SCC 2021/914) als Rückfall. Sub-Auftragsverarbeiter listet Netlify im Trust Center (30-Tage-Widerspruchsrecht). Datenpannen meldet Netlify binnen 48 Stunden (10.1); ein Vor-Ort-Audit ist möglich, aber an drei Anlässe gebunden und auf einmal je 12 Monate begrenzt (8.4). Wichtig: Der AVV ersetzt nicht die eigene Drittlandtransfer-DSFA, sobald personenbezogene Daten durch Netlify laufen.
Was kostet Netlify wirklich?
Netlify hat seit September 2025 ein einheitliches Credit-Modell statt fester GB/Build-Min-Caps (Stand 2026-06-03). Free: 0 USD, 300 Credits/Monat — Credits werden für Bandwidth (20/GB), Web-Requests (2 pro 10k), Compute (10 pro GB-Stunde) und Production-Deploys (15 pro Deploy) verbraucht. Personal: 9 USD/Monat (1.000 Credits) für 1 Member. Pro: 20 USD/Monat für unlimited Members (3.000 Credits). Enterprise: Custom (nicht öffentlich gelistet). Bestandskonten von vor dem 4. September 2025 dürfen ihren Legacy-Plan behalten.
Netlify oder Vercel — was ist besser?
Vercel ist tiefer in Next.js integriert (gleicher Anbieter), ergonomischer für reine Next.js-Apps. Netlify ist Framework-agnostisch (React, Vue, Astro, Svelte, Next.js, Hugo, Eleventy etc.) und hat ein größeres Plugin-Ökosystem. Für Next.js-Spezialisten: Vercel. Für Multi-Framework oder JAM-Stack: Netlify. Bei DSGVO-Sensibilität sind beide gleichermaßen problematisch.
Wie ergonomisch ist der Deploy-Workflow?
Der stärkste Teil des Produkts. Git-Push → automatischer Build → automatischer Deploy mit Preview-URL pro Pull-Request → Production-Deploy bei Merge in main — bei toolspick.de liegt Push-to-Live gemessen unter 30 Sekunden. Inkl. Atomic Deploys (Rollback in 1 Klick), Branch-Previews und Form-Handling out-of-the-box. Bei modernen JAM-Stack-Setups sparen die ergonomischen Workflows mehrere Stunden pro Woche an Wartung. Hetzner kann das auch mit GitHub Actions, aber mit deutlich mehr Setup-Aufwand.
Netlify Erfahrungen: Wie schlägt sich Netlify im DACH-Praxiseinsatz?
Aus unserem Praxis-Einsatz — ToolsPick.de selbst läuft auf Netlify, getestet mit Free + Personal auf drei Astro-Sites: Der Git-Push-zu-Deploy-Workflow inkl. Branch-Previews trägt den Alltag — Push-to-Live liegt bei uns gemessen unter 30 Sekunden — und spart reale Wartungszeit, der Free-Plan (300 Credits/Monat) trägt Solo-Sites, und die Framework-Integration (Astro, Next.js, Vue u. a.) ist tief. Die ehrlichen Schwächen: Daten liegen standardmäßig in den USA (Drittlandtransfer-DSFA nötig, sobald Forms/Logs personenbezogen sind), das Credit-Modell will bei wachsendem Traffic im Auge behalten werden, und es gibt keinen deutschsprachigen Support. Fazit aus der Praxis: starke Erfahrung für moderne Web-Apps — mit dokumentierter DSGVO-Hausaufgabe.
Empfehlung
Für moderne JAM-Stack-Apps mit Solo- oder Tech-affinen Setups ist Netlify 2026 die ergonomischste Hosting-Plattform. Auto-Deploy, globales CDN, ergonomische Workflows — bei statischen Sites ohne PII ein klares Win-Win.
Für DACH-Setups mit personenbezogenen Daten ist Netlify nur mit dokumentierter Drittlandtransfer-DSFA tragbar. Bei DSGVO-Strenge ist Hetzner Cloud + GitHub Actions die saubere Antwort — mehr Setup-Aufwand, aber volle Kontrolle.
Pro-Tipp: ToolsPick.de selbst läuft auf Netlify Free mit Plausible-Analytics (Cookie-frei) und Netlify Forms für Newsletter-Anmeldungen. DSFA dokumentiert. Funktioniert für unseren Use-Case wunderbar.