< BACK Hosting-Stacks, die 2026 tatsächlich eine HIPAA BAA unterzeichnen – Strichzeichnungsillustration

Hosting-Stacks, die 2026 tatsächlich eine HIPAA-BAA unterzeichnen

Ein Healthcare-Startup rief mich Anfang 2023 an. Nette Gründer, anständiges Budget, klarer Brief: Patient-Intake-Formulare, Terminplanung, eventuell später ein Telehealth-Widget. „Wir nutzen WP Engine," sagte der CTO. Ich fragte, ob WP Engine ihre BAA unterzeichnet hat. Lange Pause. „Was ist eine BAA?"

Dort liegt das Problem, nicht im Code, nicht im Plugin-Stack, sondern in der Papierspur, die die meisten Entwickler nie lesen und die meisten Hosts stillschweigend vermeiden.

Hier ist die Sache: HIPAA-Compliance ist kein Feature, das man umschaltet. Es ist ein rechtlicher Rahmen, und die Business Associate Agreement ist der Vertrag, der deinen Hosting-Provider formal zu einem Teil dieses Rahmens macht. Ohne eine unterzeichnete BAA spielt es keine Rolle, ob dein Server TLS 1.3 lädt und du jedes Feld in der Datenbank verschlüsselt hast. Du bist immer noch exponiert. Genauso deine Clients.

Ich werde dich durch das führen, was ich tatsächlich über welche Plattformen 2026 unterzeichnen werden, und noch wichtiger, welche das Richtige sagen, aber nicht unterschreiben werden.

---

Was ein BAA wirklich ist (und was nicht)

Ein Business Associate Agreement ist ein Vertrag gemäß der HIPAA Privacy Rule, der einen Anbieter an spezifische Verpflichtungen bezüglich geschützter Gesundheitsinformationen (Protected Health Information, PHI) bindet. Wenn du eine Healthcare-Website hostest, berührt dein Hosting-Provider PHI, auch wenn nur auf der Infrastruktur-Ebene. Das macht sie zu einem Business Associate. Punkt.

Was der BAA nicht tut, ist dich automatisch compliant zu machen. Ich sehe das ständig missverstanden. Der BAA bedeutet, dass der Host ihre Haftung akzeptiert und sich zu Schutzmaßnahmen verpflichtet. Deine Application Layer, deine Formulare, deine WordPress-Plugins, dein Logging – das liegt immer noch bei dir.

Seahawk hatte 2022 ein Projekt für eine US-amerikanische Physiotherapie-Gruppe, die eine WordPress-Website betrieb. Der Kunde hatte eine BAA mit ihrem Email-Provider (gut), ihrem EHR-Anbieter (selbstverständlich), aber nichts mit ihrem Web-Host. Ihre Website sammelte Symptom-Daten über Gravity Forms. Jede Einreichung wurde an ein Gmail-Konto versendet. Drei separate Verstöße in einem Workflow. Wir haben das über etwa sechs Wochen bereinigt.

---

Die Hosts, die 2026 tatsächlich unterzeichnen werden

AWS, GCP und Azure – Die seriösen Optionen

Wenn du einen BAA brauchst und Sicherheit willst, sind die Hyperscaler deine Antwort. Alle drei, Amazon Web Services, Google Cloud Platform und Microsoft Azure, bieten BAAs an und unterhalten Listen von HIPAA-zulässigen Services.

AWS ist das, wonach ich am häufigsten greife. Die BAA deckt eine solide Palette von Services ab: EC2, RDS, S3, CloudFront, Lambda und mehr. Entscheidend ist: Nicht jeder AWS Service ist geeignet. DynamoDB ist auf der Liste; nicht alle experimentellen Services sind es. Du musst die aktuelle Seite der geeigneten Services prüfen, bevor du etwas architekturierst.

GCPs BAA deckt BigQuery, Cloud SQL, Compute Engine und Cloud Storage ab, unter anderem. Azure hat die breiteste Enterprise-Akzeptanz im Healthcare-Bereich, ihre BAA und Compliance-Dokumentation ist ausgereift, und wenn dein Kunde bereits im Microsoft-Ökosystem ist (was die meisten Enterprise-Healthcare-Organisationen sind), macht Azure oft organisatorisch Sinn.

Der Haken bei allen drei: Du bekommst hier kein verwaltetes WordPress. Du bekommst Infrastruktur. Jemand muss den Stack bauen und warten, OS-Patches, WAF-Konfiguration, Backups, Verschlüsselung im Ruhezustand und in Übertragung. Bei Seahawk haben wir AWS mit einer gehärteten EC2-Instanz verwendet, die Nginx, PHP-FPM und MySQL für Healthcare-Kunden ausführt. Es funktioniert. Es ist auch deutlich mehr betrieblicher Mehraufwand, als jemandem einen WP Engine-Login zu geben.

Kinsta, Situativ Ja

Kinsta läuft auf GCP. Sie bieten BAA-Unterzeichnung für Kunden in ihren höherstufigen Plänen an (Business 1 und höher, soweit ich zuletzt weiß). Das ist wichtig, weil Kinsta wirklich ausgezeichnetes verwaltetes WordPress-Hosting ist. Schnell. Zuverlässig. Gute Staging-Umgebungen.

Aber es lohnt sich, das klarzumachen: Kinstas BAA-Abdeckung ist etwas enger als wenn du direkt zu GCP gehst. Du verlässt dich auf Kinstas interne Kontrollen sowie auf die von GCP. Bei vielen WordPress-Projekten im Gesundheitswesen passt das. Bei Projekten mit sehr sensiblen Daten in großem Umfang würde ich mir vor einer Zusage genau ansehen, was ihre Sicherheitsdokumentation sagt.

Cloudways, Nein

Cloudways ist in der Agenturwelt beliebt. Gutes Preis-Leistungs-Verhältnis. Wir haben es auf Dutzenden unkritischer Projekte eingesetzt. Aber soweit ich zuletzt geprüft habe, bietet Cloudways keinen HIPAA BAA an. Sie laufen sogar darunter auf AWS und GCP, was etwas ironisch ist. Die verwaltete Schicht führt Unsicherheit ein, die sie für HIPAA-Zwecke vertraglich nicht unterstützen werden.

Pantheon, Nein (für die meisten Tarife)

Pantheon ist ausgezeichnet für Drupal und WordPress Agenturen. HIPAA-Compliance ist nicht ihr Markt. Sie haben das klargemacht. Lass Dich vom Enterprise-Branding nicht täuschen.

WP Engine, Nein

Ich weiß. Sie haben Compliance-Dokumentation. Sie sprechen über Sicherheit. Sie werden keinen HIPAA BAA unterzeichnen. Ihre Nutzungsbedingungen verbieten explizit das Speichern von PHI auf ihrer Plattform. Das disqualifiziert sie für jeden echten Healthcare-Use-Case. Das Startup, das ich am Anfang dieses Beitrags erwähnt habe? Das ist genau, wo sie waren.

Liquid Web / Nexcess, Möglich, mit Einschränkungen

Liquid Web hat HIPAA-konformes verwaltetes Hosting mit BAA-Unterzeichnung angeboten, typischerweise bei ihren Dedicated-Server- oder VPS-Produkten statt bei Shared-Hosting-Plänen. Es lohnt sich, ein direktes Gespräch mit dem Vertriebsteam zu führen. Ihre Compliance-Position hat sich verbessert. Aber ich würde die BAA in der Hand haben wollen, bevor ich etwas baue.

---

Was Ihr WordPress-Stack über die BAA hinaus braucht

Die BAA ist das Fundament, nicht das Gebäude. Hier ist, was auf der Anwendungsebene für eine HIPAA-nahe WordPress-Website tatsächlich passieren muss.

Formulare und Datenerfassung

  • Gravity Forms kann mit der richtigen Einrichtung verwendet werden, aber native Gravity Forms speichert Einreichungen standardmäßig in der WordPress-Datenbank. Für PHI musst du entweder die Datenbank-Speicherung deaktivieren und Daten sicher an ein HIPAA-konformes Ziel leiten, oder ihr verschlüsseltes Encrypted Fields Add-on sorgfältig nutzen.
  • Cognito Forms und FormAssembly bieten beide HIPAA-konforme Tiers mit BAAs an. Wenn das Formular der primäre Dateneingabepunkt ist, sind diese oft sauberer als der Kampf mit GF.
  • Verwenden Sie niemals kostenlose Kontaktformular-Plugins, die Daten an Server von Drittanbietern senden, ohne deren Compliance-Position zu überprüfen.

E-Mail

Das ist das eigentliche Problem. Deine WordPress-Site verschickt E-Mails vermutlich über wp_mail(), was auf PHP mail oder ein verbundenes SMTP-Plugin setzt. Gmail, Mailchimp, SendGrid - keiner dieser Dienste unterzeichnet eine HIPAA BAA auf dem Standard-Plan.

Paubox empfehle ich Kleineren und mittleren Healthcare-Anbietern immer wieder gerne. HIPAA-konforme E-Mails, BAA ist dabei, faire Preise. Google Workspace hat zwar auch eine BAA für Healthcare-Kunden, aber dafür braucht man einen speziellen Plan und muss einen formalen Antrag stellen. Das funktioniert nicht mit einem Standard-Google-Konto.

Plugins und Third-Party-Integrationen

Jedes Plugin, das nach Hause telefoniert, jedes Analytics-Skript, jedes Live-Chat-Widget. Alles könnte PHI berühren, je nachdem welche Daten auf der Seite sind. Ein gründliches Audit ist notwendig. Ich nutze Query Monitor, um zu sehen, welche externen Anfragen laufen, und vergleiche das dann mit der Compliance-Dokumentation jedes Anbieters.

HubSpot unterzeichnet eine BAA. Intercom nicht (in Standard-Tarifen). Hotjar sollte fast sicher nicht auf einer Healthcare-Site laufen, ohne eine sehr sorgfältige Scoping-Übung durchzuführen.

---

Wie man tatsächlich eine BAA unterzeichnet bekommt

Das ist eher prozessual als technisch, aber ich habe Projekte hier stecken sehen.

  1. Identifiziere jeden Anbieter, der PHI berührt oder berühren könnte: Host, CDN, E-Mail, Formulare, Analytics, Support-Chat, Backup-Anbieter.
  2. Fordere BAA-Dokumentation vom Vertrieb oder Compliance-Team jedes Anbieters an. Nimm nichts an. Lass es schriftlich festhalten.
  3. Überprüfe den Umfang. Eine BAA, die nur bestimmte Services oder bestimmte Datentypen abdeckt, musst du vor der Unterzeichnung verstehen.
  4. Speichere die unterzeichneten Vereinbarungen irgendwo, wo dein Clients Rechtsabteilung darauf zugreifen kann. Nicht nur in deinem Posteingang.
  5. Überprüfen Sie jährlich – Anbieter ändern ihre Richtlinien, Services werden eingestellt, und eine BAA, die 2024 Ihren Stack abdeckte, könnte 2026 Lücken haben.

Die HHS-Richtlinie zu Business Associates ist eigentlich lesenswert. Wert für dreißig Minuten deiner Zeit, wenn du neu in diesem Bereich bist.

---

Das CDN-Problem, über das keiner spricht

Sie haben Ihren Host sortiert. Sie haben eine BAA. Sie haben die Anwendungsschicht gesperrt. Dann setzen Sie Cloudflare davor.

Cloudflare unterzeichnet eine BAA, aber nur im Enterprise-Plan, dessen Einstiegspreis für die meisten kleinen Healthcare-Clients zu hoch ist. Die kostenlosen und Pro-Tiers? Keine BAA. Das bedeutet, dass Cloudflare technisch gesehen Ihren HTTPS-Traffic ohne BAA entschlüsselt und inspiziert – auf einer Website, die PHI in der Übertragung enthalten könnte.

Bei kleineren Projekten bin ich diesem Problem ausgewichen, indem ich AWS CloudFront (BAA-berechtigt) als CDN-Schicht verwendet habe, wenn die Website bereits auf EC2 oder hinter einem Application Load Balancer läuft. Es ist weniger glamourös als ein Cloudflare-Dashboard, aber es ist komplianzkonform sauber.

---

Was ich 2026 tatsächlich bauen würde

Wenn morgen ein Healthcare-Kunde mit einer WordPress-Anforderung zu mir käme, so würde ich es ungefähr architekturieren:

  • Hosting: AWS EC2 (mit unterzeichneter BAA) mit gehärtetem LEMP-Stack oder Kinsta Business mit ihrer BAA in Hand
  • Email: Paubox für transaktionale und anbietergestützte E-Mails
  • Formulare: FormAssembly oder Gravity Forms mit deaktiviertem Datenbankspeicher und verschlüsseltem Einreichungsrouting
  • CDN: AWS CloudFront, nicht Cloudflare kostenlos/Pro
  • Analytics: Eigengehostetes Matomo auf derselben BAA-abgedeckten Infrastruktur, kein Google Analytics für alles, das auch nur eine Chance hat, PHI in der URL oder in Parametern zu enthalten
  • Backups: AWS S3 (BAA-konform) mit serverseitiger Verschlüsselung

Ist das teurer als ein Standard-WordPress-Projekt? Ja. Ist es operativ komplexer? Auch ja. Aber die Alternative ist ein Client, der mit einem HIPAA-Meldeprozess für Datenschutzverstöße konfrontiert ist, potenzielle Bußgelder ab 100 Dollar pro Verstoß pro Tag, und ein sehr unangenehmes Gespräch darüber, warum der Entwickler das nie erwähnt hat.

---

FAQ

Hat "HIPAA-konformes Hosting" eine rechtliche Bedeutung?

Nein. Es ist eine Marketing-Phrase. Rechtliche Bedeutung hat eine unterzeichnete BAA. Jeder Hosting-Anbieter kann sich selbst als HIPAA-ready, HIPAA-friendly oder HIPAA-irgendwas bezeichnen. Ohne BAA sind diese Wörter nur Dekoration. Frag immer konkret: „Werdet ihr eine Business Associate Agreement mit uns unterzeichnen?"

Braucht meine Website überhaupt eine BAA, wenn sie nur ein Kontaktformular hat?

Wenn das Kontaktformular Informationen erfasst, die PHI darstellen könnten – Symptome, Diagnosen, Terminründe, alles, das an die Identität und den Gesundheitsstatus eines Patienten gebunden ist –, dann sollte jeder Anbieter in dieser Datenkette eine BAA haben. Ein allgemeines „Termin buchen"-Formular, das nur Name, Telefon und bevorzugte Zeit erfasst, ist Grauzone, aber ich würde trotzdem eher empfehlen, die BAA zu besorgen.

Kann ich WordPress.com für eine Healthcare-Website nutzen?

WordPress.com (die gehostete Plattform, nicht selbst gehostete WordPress-Software) bietet keine HIPAA BAA an. Punkt. Das ist anders als selbst gehostete WordPress auf einer konformen Infrastruktur. Die Software ist in Ordnung. Die gehostete Plattform ist nicht geeignet für PHI.

Was passiert, wenn ein Anbieter, den ich nutze, übernommen wird und der neue Eigentümer die BAA streicht?

Das ist ein echtes Risiko und ich habe es bei kleineren SaaS-Tools erlebt. Ihre BAA sollte Kündigungsklauseln enthalten, die ausgelöst werden, wenn der Anbieter HIPAA-Anforderungen nicht mehr erfüllen kann. Wenn Sie eine Akquisitionsankündigung per E-Mail erhalten, werfen Sie sie nicht weg – überprüfen Sie, ob Compliance-Verpflichtungen unter dem neuen Unternehmen beibehalten werden.

Ist HIPAA nur ein US-Problem?

Ja, HIPAA ist ein US-Bundesgesetz. Aber wenn Sie für UK- oder EU-Healthcare-Clients entwickeln, haben die Äquivalente – NHS Digital Standards, das Data Security and Protection Toolkit und GDPR angewendet auf Gesundheitsdaten – ähnliche Anforderungen an Datenverarbeitungsvereinbarungen. Das Framework unterscheidet sich, die Logik nicht.

---

Die meisten Entwickler denken, wenn sie ehrlich sind, erst an die BAA, wenn jemand danach fragt. Dann bist du entweder in Ordnung (Glück gehabt) oder du rüstest einen Stack unter Druck mit einem nervösen Kunden am Telefon nach.

Es ist besser, die Anforderungen zu kennen, bevor du das Projekt startest, als auf halbem Weg der Entwicklung zu merken, dass dein Host das eine Dokument nicht unterzeichnet, das tatsächlich zählt.

Weiterführende Lektüre: Headless vs WordPress-Sicherheit 2026: warum Next.js und Astro, Next.js und Headless.

< BACK