DSGVO-konforme Alternativen zu LastPass
LastPass ist ein US-Anbieter und hatte in der Vergangenheit gravierende Sicherheitsvorfälle; als US-Unternehmen unterliegt es zudem dem CLOUD Act. Passbolt (Frankreich) ist ein quelloffener, self-hostbarer Passwortmanager — die Daten bleiben auf der eigenen Infrastruktur, unter voller Kontrolle. Auch das quelloffene Bitwarden lässt sich self-hosted in der EU betreiben.
Vergleich: LastPass und DSGVO-konforme Alternativen
| Tool | Serverstandort | EU-Datenresidenz | US-Datentransfer | AVV | Zertifizierungen |
|---|---|---|---|---|---|
| LastPass (Ausgangs-Tool) | USA | Nein | Nein | Ja | ISO 27001, SOC 2, BSI C5 |
| Passbolt | EU | Ja | Nein | Ja | ISO 27001, SOC 2 |
| Bitwarden | EU | Ja | Nein | Ja | ISO 27001, SOC 2 |
US-Datentransfer bedeutet, dass Konto-, Meta- oder Abrechnungsdaten an Server oder Sub-Prozessoren in den USA übertragen werden – auch dann, wenn der eigentliche Nutzungsdatenverkehr über EU-Rechenzentren läuft. In diesem Fall ist eine Drittlandübermittlung zu dokumentieren und mit geeigneten Garantien abzusichern.
Die Alternativen im Überblick
Empfehlung: Passbolt
Passbolt ist ein Open-Source-Passwort-Manager, der speziell für die kollaborative Nutzung in Teams entwickelt wurde und eine Self-Hosting-Option bietet. Die Ende-zu-Ende-Verschlüsselung basiert auf OpenPGP, alle gespeicherten Passwörter sind individuell für jeden Nutzer verschlüsselt. EU-Hosting und ein DPA sind verfügbar. Passbolt bietet eine REST-API und eignet sich gut für technische Teams, die Passwörter auch automatisiert in Deployment-Prozesse integrieren möchten. Die zentrale Verwaltung von Zugangsdaten reduziert Sicherheitsrisiken erheblich, setzt aber selbst einen kompromisslosen Schutz voraus. Verschlüsselung auf dem neuesten Stand der Technik, sichere Freigabemechanismen und granulare Rechte tragen unmittelbar zur Erfüllung der Sicherheitsanforderungen der DSGVO bei. Mit Servern in der EU bleibt die Datenhaltung im Geltungsbereich der DSGVO, was Übermittlungen in unsichere Drittstaaten vermeidet und die Rechenschaftspflicht des Verantwortlichen erleichtert. Für den Einsatz steht ein Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO bereit, der die Pflichten zwischen Verantwortlichem und Auftragsverarbeiter rechtssicher regelt. Eine kostenlose Einstiegsvariante ermöglicht einen risikoarmen Start, während erweiterte Funktionen über kostenpflichtige Tarife freigeschaltet werden – so lässt sich der Funktionsumfang am tatsächlichen Bedarf ausrichten. Für Organisationen, die die Passwortverwaltung datenschutzbewusst umsetzen möchten, stellt Passbolt eine attraktive und DSGVO-orientierte Wahl dar. Wie bei jeder eingesetzten Software trägt der Verantwortliche auch bei Passbolt die Pflicht, die Verarbeitung transparent zu dokumentieren, Löschfristen zu definieren und die Wirksamkeit der Schutzmaßnahmen regelmäßig zu überprüfen.
Compliance: EU-Hosting (EU) · AVV verfügbar · ISO 27001, SOC 2
Bitwarden
Bitwarden ist ein Open-Source-Passwort-Manager, der sowohl als gehostete Cloud-Version als auch zur Selbstinstallation auf eigenen Servern verfügbar ist. Der Open-Source-Code ist vollständig auditierbar und wurde von unabhängigen Sicherheitsforschern mehrfach geprüft. EU-Hosting ist verfügbar, ein DPA wird bereitgestellt. Das kostenlose Tier bietet bereits vollständige Passwort-Manager-Funktionalität. Bitwarden ist besonders beliebt bei datenschutzbewussten Teams und technischen Nutzern. Passwort-Manager verwalten hochsensible Zugangsdaten und sind damit ein zentraler Baustein der IT-Sicherheit und der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Eine starke Verschlüsselung, idealerweise nach dem Zero-Knowledge-Prinzip, und ein durchdachtes Zugriffskonzept sind hier von höchster Bedeutung. Mit Servern in der EU bleibt die Datenhaltung im Geltungsbereich der DSGVO, was Übermittlungen in unsichere Drittstaaten vermeidet und die Rechenschaftspflicht des Verantwortlichen erleichtert. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Eine kostenlose Einstiegsvariante ermöglicht einen risikoarmen Start, während erweiterte Funktionen über kostenpflichtige Tarife freigeschaltet werden – so lässt sich der Funktionsumfang am tatsächlichen Bedarf ausrichten. Für Organisationen, die die Passwortverwaltung datenschutzbewusst umsetzen möchten, stellt Bitwarden eine attraktive und DSGVO-orientierte Wahl dar. Für die Praxis empfiehlt es sich, vor dem Einsatz von Bitwarden eine Verarbeitungstätigkeit zu dokumentieren, Verantwortlichkeiten festzulegen und – wo nötig – eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchzuführen, um die Rechenschaftspflicht zu erfüllen.
Compliance: EU-Hosting (EU) · AVV verfügbar · ISO 27001, SOC 2
Häufige Fragen
Ist LastPass DSGVO-konform?
LastPass kann grundsätzlich DSGVO-konform genutzt werden, verarbeitet Daten jedoch auch außerhalb der EU — eine Drittlandübermittlung ist dann zu dokumentieren und mit geeigneten Garantien abzusichern. Wer das vermeiden möchte, wählt eine Alternative mit EU-Hosting wie Passbolt, Bitwarden.
Welche LastPass-Alternative wird in der EU gehostet?
DSGVO-konforme Alternativen mit EU-Hosting sind u.a.: Passbolt (EU), Bitwarden (EU).
Bietet Passbolt einen AVV (Auftragsverarbeitungsvertrag) an?
Ja. Passbolt stellt einen AVV gemäß Art. 28 DSGVO bereit.
LastPass: Datenschutz im Detail · Alle Passwort-Management-Tools · DSGVO-Checkliste
Stand: 07/2026. Informativ, keine Rechtsberatung. Mit „Affiliate-Link“ markierte Verweise sind Werbung; bei Abschluss erhalten wir ggf. eine Provision.