LastPass – DSGVO-konform?

Preismodell: freemium

Hosting-Regionen: US

AVV / DPA: Verfügbar

Zertifizierungen: ISO27001, SOC2, BSI_C5

Über LastPass

LastPass war lange einer der populärsten Passwort-Manager weltweit, hat jedoch durch zwei schwerwiegende Sicherheitsvorfälle 2022 und 2023 erheblich an Vertrauen verloren. Ein DPA ist verfügbar, die Infrastruktur befindet sich in den USA. Nach den Datenpannen wird Unternehmen empfohlen, sorgfältig zu prüfen, ob der Wechsel zu einem sichereren Anbieter wie 1Password, Bitwarden oder Keeper sinnvoll ist. LastPass bietet weiterhin alle Standardfunktionen eines Passwort-Managers für Teams. Passwort-Manager verwalten hochsensible Zugangsdaten und sind damit ein zentraler Baustein der IT-Sicherheit und der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Eine starke Verschlüsselung, idealerweise nach dem Zero-Knowledge-Prinzip, und ein durchdachtes Zugriffskonzept sind hier von höchster Bedeutung. Die Daten werden in den USA verarbeitet. Ein rechtskonformer Einsatz setzt geeignete Garantien für den Drittlandtransfer voraus – etwa Standardvertragsklauseln nach Art. 46 DSGVO oder eine Zertifizierung unter dem EU-US Data Privacy Framework – sowie eine sorgfältige Risikobewertung. Da bei der Nutzung in der Regel eine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vorliegt, ist der angebotene AVV eine wesentliche Voraussetzung für den rechtskonformen Betrieb. Das Freemium-Modell erlaubt den unverbindlichen Einstieg mit einer kostenfreien Version; bei wachsenden Anforderungen kann flexibel auf kostenpflichtige Pläne mit größerem Leistungsumfang gewechselt werden. Wer LastPass für die Passwortverwaltung einsetzt, sollte die Drittlandthematik bewusst bewerten und die erforderlichen Garantien dokumentieren, bevor personenbezogene Daten verarbeitet werden. Unabhängig vom konkreten Anbieter bleibt der Einsatz von LastPass stets in ein Datenschutzkonzept einzubetten: Dazu gehören ein aktuelles Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO, geeignete technische und organisatorische Maßnahmen sowie eine regelmäßige Überprüfung der Rechtsgrundlagen.

Häufige Fragen

Ist LastPass DSGVO-konform?

LastPass kann DSGVO-konform eingesetzt werden. Ein Auftragsverarbeitungsvertrag (AVV/DPA) ist verfügbar. Da eine Verarbeitung in den USA stattfinden kann, sind die Drittlandübermittlung zu dokumentieren und geeignete Garantien sicherzustellen. Die Konformität hängt von der konkreten Nutzung ab.

Bietet LastPass einen AVV (DPA) an?

Ja. LastPass stellt einen Auftragsverarbeitungsvertrag (AVV / Data Processing Agreement) gemäß Art. 28 DSGVO bereit.

Wo hostet LastPass die Daten?

LastPass verarbeitet Daten in: US. Eine Verarbeitung in den USA kann stattfinden.

Welche Zertifizierungen hat LastPass?

LastPass verfügt über: ISO27001, SOC2, BSI_C5.

Gibt es DSGVO-konforme Alternativen zu LastPass?

Ja. DSGVO-konforme Alternativen mit EU-Hosting sind u.a.: 1Password, Bitwarden, Dashlane.

Ähnliche DSGVO-konforme Tools in Passwort-Management

Alle DSGVO-konformen Passwort-Management-Tools

LastPass Website