Die kurze Antwort
Bolt kann DSGVO-konform genutzt werden, ist es aber nicht von selbst. Hinter Bolt.new steht die StackBlitz, Inc. aus San Francisco. Die Plattform läuft laut Trust Center bei AWS in der Region US-West-2 in Oregon, Übermittlungen in die USA stützt StackBlitz auf Standardvertragsklauseln. Einen Auftragsverarbeitungsvertrag gibt es, aber nur auf Anfrage über den Vertrieb.
Drei Punkte entscheiden in der Praxis. Erstens der Vertrag: Solange Ihre App echte personenbezogene Daten verarbeitet, brauchen Sie einen AVV, und den müssen Sie bei StackBlitz aktiv anfordern. Zweitens der Speicherort: Wo die eingebaute Bolt-Datenbank Ihrer App liegt, ist nicht dokumentiert, und eine Regionswahl beschreibt Bolt nicht. Wer Daten nachweisbar in der EU halten will, verbindet ein eigenes Supabase-Projekt. Drittens die Besucher Ihrer App: Bolt veröffentlicht Apps ohne Cookie-Banner, und die Dokumentation erklärt, wie Sie Google Analytics einbauen, aber nicht, wie Sie es bis zur Einwilligung zurückhalten.
Eine gute Nachricht gibt es beim KI-Training. Ab dem 7. Oktober 2026 darf StackBlitz Inhalte aus Bolt zum Training nutzen und als Datensätze lizenzieren. Konten mit Standort im EWR, im Vereinigten Königreich und in der Schweiz sind davon ausdrücklich ausgenommen.
Zwei Ebenen, zwei Rollen
Die Frage „Ist Bolt DSGVO-konform?“ vermischt zwei Dinge, für die unterschiedliche Regeln gelten.
| Ebene 1: Bolt als Werkzeug | Ebene 2: Ihre fertige App | |
|---|---|---|
| Wessen Daten? | Ihr Team: Konten, Prompts, hochgeladene Dateien, Code | Besucher und Nutzer Ihrer App: Logins, Formulare, Uploads, Tracking |
| Wer ist verantwortlich? | Ihr Unternehmen für die Nutzung, StackBlitz für den eigenen Betrieb | Ihr Unternehmen, StackBlitz arbeitet als Auftragsverarbeiter |
| Worauf es ankommt | Drittlandtransfer, KI-Training, was in Prompts landet | AVV, Speicherort der Datenbank, Cookie-Banner, Datenschutzerklärung |
| Wo Sie es einstellen | Kontoeinstellungen, Rechnungsadresse, Tarif | Bolt Cloud, Datenbankwahl beim Projektstart, Ihr Code |
Die Datenschutzerklärung von StackBlitz trennt diese Ebenen selbst. Sie gilt für Nutzer von Bolt und StackBlitz, ausdrücklich aber nicht für personenbezogene Daten, die Kunden in ihren mit Bolt gebauten Apps verarbeiten. Dafür verweist sie auf Kundenverträge und Auftragsverarbeitungsverträge, „where applicable“, also wo vorhanden.
Wer hinter Bolt steht
Bolt.new wird von der StackBlitz, Inc. betrieben, 1160 Battery Street, Suite 30W, San Francisco. Das Unternehmen ist Ihr Vertragspartner, die Nutzungsbedingungen unterliegen dem Recht von Kalifornien. Mit dem Mobilitätsanbieter Bolt aus Estland hat Bolt.new nichts zu tun.
Für Sie als deutsches Unternehmen hat der US-Sitz drei Folgen.
- Kein EU-Vertreter benannt. Ein Anbieter ohne Niederlassung in der EU muss in vielen Fällen einen Vertreter nach Artikel 27 DSGVO benennen. Die Datenschutzerklärung nennt keinen. Sie schreibt nur, die Kontaktdaten würden veröffentlicht, wo das Recht einen Vertreter verlangt.
- Keine federführende Aufsichtsbehörde. Ohne EU-Niederlassung gibt es keine zentrale Behörde wie bei einem Anbieter mit Sitz in Irland oder Schweden. StackBlitz verweist Beschwerden an die Aufsichtsbehörde im Land des Betroffenen, in Deutschland also an die Landesdatenschutzbehörde.
- Drittlandtransfer. Laut Datenschutzerklärung werden Daten in die USA übermittelt und dort gespeichert, abgesichert durch Standardvertragsklauseln. Eine Teilnahme am EU-US Data Privacy Framework erwähnen weder die Datenschutzerklärung noch das Trust Center.
Die aktuelle Datenschutzerklärung und die Nutzungsbedingungen sind neu. Sie wurden am 14. September 2026 veröffentlicht, zuletzt am 22. September 2026 geändert und gelten für bestehende Konten ab dem 7. Oktober 2026. Wer Bolt schon länger nutzt, sollte beide Dokumente jetzt lesen.
Im Trust Center nennt Bolt eine SOC-2-Type-2-Zertifizierung, Verschlüsselung mit AES-256 im Ruhezustand und TLS 1.2 oder höher bei der Übertragung. Als Unterauftragsverarbeiter listet es fünf Dienste: AWS für Hosting, CloudFront als Content Delivery Network, GitHub für Code-Repositories sowie Anthropic und Google Gemini als KI-Modelle. Das Label „GDPR“ im Trust Center ist eine Selbstauskunft, kein Zertifikat einer Behörde.
Der Auftragsverarbeitungsvertrag
Sobald Ihre Bolt-App personenbezogene Daten verarbeitet, etwa Logins, Kontaktformulare oder Bestellungen, verarbeitet StackBlitz diese Daten in Ihrem Auftrag. Artikel 28 DSGVO verlangt dafür einen Auftragsverarbeitungsvertrag, kurz AVV.
Im Trust Center heißt es, AVVs mit Standardvertragsklauseln seien für Kunden verfügbar, und Vorlagen gebe es auf Anfrage über den Account Executive. Einen öffentlich abrufbaren AVV oder einen Abschluss per Klick haben wir nicht gefunden. Die Preisseite erwähnt den AVV in keinem Tarif; für Enterprise nennt sie „compliance support“ sowie Richtlinien zu Data Governance und Aufbewahrung.
Für die Tarife Free, Pro und Teams ist damit nicht dokumentiert, dass ein AVV automatisch gilt. Wenn Ihre App echte personenbezogene Daten verarbeitet, fordern Sie den AVV vor dem Livegang schriftlich bei StackBlitz an und legen Sie ihn zu Ihren Unterlagen. Kommt keiner zustande, ist die eingebaute Datenbank für personenbezogene Daten keine gute Wahl. Dann ist ein eigenes Supabase-Projekt mit eigenem AVV der sauberere Weg.
Trainiert Bolt mit Ihren Daten?
Das hängt vor allem davon ab, wo Ihr Konto verortet ist. Die neue Datenschutzerklärung regelt das ausführlich.
- Konten außerhalb von EWR, Vereinigtem Königreich und Schweiz: Ab dem 7. Oktober 2026 darf StackBlitz Prompts, generierten Code, Projektdateien, Fehlermeldungen und Bearbeitungsverläufe aus Bolt zum Training eigener KI-Modelle nutzen. Außerdem darf es daraus Datensätze erstellen und an Dritte lizenzieren, auch gegen Bezahlung. Vor der Weitergabe werden die Daten nach Angaben von StackBlitz de-identifiziert. Sie können kostenlos und in jedem Tarif widersprechen, in den Kontoeinstellungen oder per E-Mail an privacy@stackblitz.com. Der Widerspruch ist innerhalb von 15 Tagen umgesetzt und wirkt nur für die Zukunft.
- Konten im EWR, im Vereinigten Königreich und in der Schweiz: Diese Inhalte nutzt StackBlitz weder zum Training noch für Datensätze. Den Standort bestimmt StackBlitz anhand von Rechnungsadresse, Kontoland und Netzwerkstandort. Lässt er sich nicht bestimmen, gilt das Konto als europäisch.
- Team- und Enterprise-Konten mit Vertrag: Laut Sicherheitsseite sind Team- und Enterprise-Kunden mit MSA oder AVV vom Training und der Datenweitergabe ausgeschlossen. Von einer Organisation verwaltete Konten sind nur einbezogen, wenn deren Administrator das freigibt.
- Externe KI-Anbieter: Die Modellanbieter dürfen Ihre Eingaben vertraglich nicht für ihr eigenes Training nutzen.
Ein Detail verdient Aufmerksamkeit. StackBlitz prüft den Standort jedes Mal, wenn Inhalte für das Training ausgewählt werden. Inhalte, die ausgewählt wurden, während ein Konto anderswo verortet war, können in Gebrauch bleiben. Achten Sie deshalb darauf, dass Rechnungsadresse und Kontoland in Deutschland liegen. Wer oft über ein VPN mit US-Ausgang arbeitet, widerspricht zur Sicherheit zusätzlich.
Für den Modus Bolt Forge mit offenen Modellen ist die Nutzung der Daten zum Training die Bedingung. Nutzer aus dem EWR, dem Vereinigten Königreich und der Schweiz werden laut Dokumentation nicht um diese Einwilligung gebeten, und ihre Sitzungen fließen nicht ins Training.
Unabhängig davon gilt: Personenbezogene Echtdaten gehören nicht in Prompts. Die Datenschutzerklärung bittet selbst darum, keine sensiblen Daten einzugeben. Alles, was Sie Bolt schicken, geht an die Modellanbieter und liegt auf Servern in den USA. Arbeiten Sie mit ausgedachten Testdaten.
Serverstandort der App: Bolt Cloud oder eigenes Supabase
Jedes neue Bolt-Projekt nutzt Bolt Cloud. Dazu gehören Hosting unter einer Adresse auf bolt.host, eine Datenbank, Logins, Dateiablage, Serverfunktionen und eine Besucherstatistik. Laut Dokumentation baut Bolt Cloud auf Netlify und Supabase auf. Seit dem 14. August 2025 ist Bolt Hosting der Standard, vorher liefen Veröffentlichungen über Netlify.
Für den Speicherort Ihrer App sind drei Fakten wichtig. Erstens beschreibt das Trust Center nur die Plattform: Sie läuft bei AWS in US-West-2 in Oregon, Backups liegen in US-West-1. Wo die Bolt-Datenbank Ihrer App liegt, steht weder dort noch in der Dokumentation, und eine Regionswahl beschreibt die Dokumentation nicht. Gehen Sie ohne schriftliche Zusage von StackBlitz davon aus, dass die Daten in den USA liegen können.
Zweitens können Sie auf allen bezahlten Tarifen beim Anlegen eines Projekts Supabase statt der Bolt-Datenbank wählen. Dann legen Sie das Projekt in Ihrem eigenen Supabase-Konto an und wählen dort eine europäische Region, etwa Frankfurt (eu-central-1). Den AVV schließen Sie direkt mit Supabase. Bolt empfiehlt, diese Entscheidung am Anfang zu treffen. Ein späterer Wechsel kostet zusätzliche Schritte, und wer eine bestehende Bolt-Datenbank durch eine Supabase-Verbindung ersetzt, riskiert laut Dokumentation Datenverlust. Die Alternative ist, die Bolt-Datenbank in Supabase zu übernehmen („claimen“); prüfen Sie danach dort die Region.
Drittens das Hosting: Statt Bolt Hosting können Sie Netlify wählen, aber nur, solange das Projekt noch nie über Bolt Hosting veröffentlicht wurde. Einen eigenen AVV brauchen Sie dann auch mit Netlify.
Die Besucher Ihrer App: Analytics, Cookies und Banner
Für alles, was Ihre App im Browser ihrer Besucher speichert oder ausliest, gilt in Deutschland § 25 TDDDG. Ohne Einwilligung ist das nur erlaubt, wenn es unbedingt erforderlich ist, damit der Dienst funktioniert, den der Besucher ausdrücklich nutzen will. Das betrifft Cookies ebenso wie Local Storage und Tracking-Pixel. Drei Dinge sollten Sie bei einer Bolt-App prüfen.
Bolts eigene Besucherstatistik. Auf bezahlten Tarifen enthalten Apps auf Bolt Hosting eine eingebaute Statistik. Sie zeigt eindeutige Besucher, Seitenaufrufe, meistbesuchte Seiten, Herkunft des Verkehrs, Standorte der Besucher und 404-Fehler. Bolt schreibt, dass dafür kein zusätzliches Skript nötig ist. Ob dabei etwas im Browser gespeichert wird und ob sich die Statistik abschalten lässt, steht nicht in der Dokumentation. Weil Standorte und eindeutige Besucher erfasst werden, gehört die Statistik in jedem Fall in Ihre Datenschutzerklärung. Prüfen Sie Ihre veröffentlichte App mit einem Scan.
Das Cookie-Banner. Bolt veröffentlicht Apps ohne Cookie-Banner. Die Dokumentation beschreibt, wie Sie Google Analytics oder Matomo einbauen, per Hand im Code oder per Prompt. Von Einwilligung ist dort keine Rede. Sobald Sie Google Analytics, das Meta-Pixel, Hotjar oder ein YouTube-Video einbinden, brauchen Sie ein Cookie-Banner, das diese Dienste bis zur Zustimmung tatsächlich blockiert. Bitten Sie Bolt nur um ein „DSGVO-konformes Banner“, entsteht meist eine Komponente, die eine Auswahl speichert, aber die Skripte in der index.html trotzdem laden lässt. Wie Sie das mit einem genauen Prompt lösen, zeigt unsere Seite zur Cookie-Einwilligung für Bolt. Und „Alle ablehnen“ gehört auf die erste Ebene, gleichwertig neben „Alle akzeptieren“; mehr dazu in unserem Beitrag zu den CNIL-Entscheidungen 2025.
Der Login. Die Sitzung, die ein Login im Browser ablegt, ist für eine App mit Anmeldung unbedingt erforderlich und braucht keine Einwilligung. In die Datenschutzerklärung gehört sie trotzdem.
Was Sie selbst erledigen müssen
Die Datenschutzerklärung von StackBlitz sagt es deutlich: Für veröffentlichte Projekte sind die Nutzer verantwortlich, auch für eingebundene Dienste Dritter. Diese Punkte bleiben bei Ihnen.
- Datenschutzerklärung. Sie nennt StackBlitz als Hoster und Auftragsverarbeiter, den Speicherort, die Übermittlung in die USA, die Bolt-Statistik, jedes eingebundene Tool und jede Kategorie von Cookies.
- Impressum. Für geschäftsmäßige Apps in Deutschland Pflicht nach § 5 DDG. Die Adresse
bolt.hoständert daran nichts. - Einwilligungsnachweis. Nach Artikel 7 Absatz 1 DSGVO müssen Sie belegen können, dass ein Besucher eingewilligt hat. Ein Merker im Local Storage ist kein Beleg; mehr dazu in unserem Beitrag zum Einwilligungsnachweis.
- Verarbeitungsverzeichnis. Die App gehört mit Zweck, Datenkategorien, Empfängern und Löschfristen in Ihr Verzeichnis nach Artikel 30 DSGVO. Dazu gehört auch die Prüfung des Drittlandtransfers.
- Weitere Dienste der App. Stripe für Zahlungen, Resend für E-Mails, eine KI-Schnittstelle: Jeder dieser Anbieter ist ein weiterer Empfänger mit eigenem Vertrag und eigenem Serverstandort.
- Sicherheit. Bolt bietet auf allen Tarifen eine Prüfung der Datenbank-Regeln und auf bezahlten Tarifen ein vollständiges Sicherheits-Audit. Nutzen Sie beides, bevor echte Nutzer kommen. Eine Tabelle, die jeder lesen kann, ist das häufigste Datenleck bei schnell gebauten Apps.
Checkliste für eine datenschutzkonforme Bolt-App
- AVV bei StackBlitz schriftlich angefordert und abgelegt, bevor echte personenbezogene Daten fließen.
- Rechnungsadresse und Kontoland in Deutschland, damit der EWR-Ausschluss vom KI-Training greift.
- Keine echten personenbezogenen Daten in Prompts oder Uploads.
- Datenbank bewusst gewählt: eigenes Supabase-Projekt in einer EU-Region, wenn Sie den Speicherort nachweisen müssen.
- Neue Datenschutzerklärung und Nutzungsbedingungen von StackBlitz vor dem 7. Oktober 2026 gelesen.
- Bolts Besucherstatistik in der Datenschutzerklärung erwähnt und die App gescannt.
- Cookie-Banner, das Tracker bis zur Einwilligung blockiert, mit „Alle ablehnen“ auf der ersten Ebene und Einwilligungsnachweis.
- Datenschutzerklärung und Impressum mit StackBlitz, allen Diensten und dem Speicherort.
- Eintrag im Verarbeitungsverzeichnis, Verträge mit allen weiteren Diensten.
- Datenbank-Sicherheitsprüfung in Bolt ausgeführt und Befunde behoben.
Häufige Fragen
Ist Bolt DSGVO-konform?
Bolt lässt sich DSGVO-konform nutzen, aber nicht ohne Zutun. Der Anbieter StackBlitz sitzt in den USA, betreibt die Plattform bei AWS in Oregon und sichert Übermittlungen mit Standardvertragsklauseln ab. Einen AVV gibt es auf Anfrage. Konform wird die Nutzung erst mit diesem AVV, einer bewussten Wahl des Datenbank-Standorts und einer App mit Cookie-Banner, Datenschutzerklärung und Impressum.
Wo stehen die Server von Bolt?
Laut Trust Center läuft die Plattform bei AWS in US-West-2 in Oregon, Backups liegen in US-West-1. Für die eingebaute Bolt-Datenbank Ihrer App ist kein Speicherort dokumentiert und keine Regionswahl beschrieben. Wenn Sie eine EU-Region brauchen, verbinden Sie ein eigenes Supabase-Projekt, zum Beispiel in Frankfurt.
Gibt es einen Auftragsverarbeitungsvertrag mit Bolt?
Ja, aber nicht zum Herunterladen. Das Trust Center nennt AVVs mit Standardvertragsklauseln und bietet Vorlagen auf Anfrage über den Account Executive an. Für welche Tarife der AVV gilt, ist nicht öffentlich dokumentiert. Fordern Sie ihn vor dem Livegang schriftlich an.
Trainiert Bolt seine KI mit meinen Daten?
Für Konten im EWR, im Vereinigten Königreich und in der Schweiz nein, auch nicht im Modus Bolt Forge. Für Konten außerhalb dieser Regionen darf StackBlitz ab dem 7. Oktober 2026 Bolt-Inhalte zum Training nutzen und de-identifiziert an Dritte lizenzieren, sofern Sie nicht in den Kontoeinstellungen widersprechen. Team- und Enterprise-Kunden mit MSA oder AVV sind ausgenommen.
Braucht meine Bolt-App ein Cookie-Banner?
Sobald die App Analyse- oder Marketing-Tools, Tracking-Pixel oder eingebettete Inhalte wie YouTube lädt, ja. Eine App, die nur einen Login nutzt, kommt meist ohne aus. Das Banner muss die Tracker wirklich blockieren, und ein Banner, das Bolt auf die Bitte „mach es DSGVO-konform“ baut, tut das in der Regel nicht.
Brauche ich für Bolt einen Vertreter nach Artikel 27 DSGVO?
Nein, diese Pflicht trifft den Anbieter, nicht Sie. Die Datenschutzerklärung von StackBlitz nennt derzeit keinen EU-Vertreter. Für Sie heißt das vor allem, dass Anfragen und Beschwerden an privacy@stackblitz.com in den USA gehen und keine federführende Aufsichtsbehörde in der EU zuständig ist.
Quellen
- StackBlitz, Privacy Policy, veröffentlicht am 14. September 2026, zuletzt aktualisiert am 22. September 2026, abgerufen am 23. September 2026
- StackBlitz, Terms of Service, zuletzt aktualisiert am 22. September 2026, abgerufen am 23. September 2026
- Bolt, Trust Center (Hosting, AVV, Unterauftragsverarbeiter), zuletzt aktualisiert am 8. Juli 2026, abgerufen am 23. September 2026
- Bolt, Security, abgerufen am 23. September 2026
- Bolt, Pricing, abgerufen am 23. September 2026
- Bolt-Dokumentation, „What is Bolt Cloud?“, abgerufen am 23. September 2026
- Bolt-Dokumentation, „Supabase for databases“, abgerufen am 23. September 2026
- Bolt-Dokumentation, „Netlify for hosting“, abgerufen am 23. September 2026
- Bolt-Dokumentation, „Hosting: Analytics“, abgerufen am 23. September 2026
- Bolt-Dokumentation, „Bolt Forge“, abgerufen am 23. September 2026
- Bolt-Dokumentation, „Check your project's security“, abgerufen am 23. September 2026
- Supabase-Dokumentation, „Available regions“, abgerufen am 23. September 2026
- § 25 TDDDG, Schutz der Privatsphäre bei Endeinrichtungen
- Artikel 27 DSGVO, Vertreter von nicht in der Union niedergelassenen Verantwortlichen oder Auftragsverarbeitern
- Artikel 28 DSGVO, Auftragsverarbeiter