Wichtigste Erkenntnisse
Für ein deutsches KMU im Jahr 2026 ist Datenresidenz der erste Filter beim Vergleich von Business-Intelligence-Tools für deutsche KMU: GDPR & Datenresidenz im Vergleich (2026), kein Fußnote nach Dashboard-Features.
Microsoft, Salesforce und Google bieten jetzt alle EU-Region-Konfigurationen an, aber jedes hat Sub-Prozessoren und Telemetrie-Pfade, die einer Zeile-für-Zeile-Überprüfung in der DPA bedürfen.
Self-Hosted-Stacks auf IONOS oder Hetzner können eine der saubersten Antworten auf Residenzfragen bieten, auf Kosten der Engineering-Zeit, die viele 50-Personen-Firmen unterschätzen.
Aufsichtsbehörden für Datenschutz in Deutschland prüfen Mittelstand-Bereitstellungen auf Dokumentationsqualität, nicht auf Hersteller-Logos. Ein günstigeres Tool mit einer sauberen Datenkarte kann ein Premium-Tool mit einer vagen schlagen.
Wenn Ihre Dashboards Kredit-, Personalwesen- oder öffentliche Dienste-Entscheidungen unterstützen, befinden Sie sich im Annex-III-Gebiet des EU-AI-Act, und menschliche Aufsicht muss dokumentiert werden, nicht angenommen.
Fragen Sie zehn Mittelstand-IT-Leiter, wie sie ihren BI-Stack 2026 ausgewählt haben, und die meisten werden mit Dashboard-Demos, Connector-Zählungen und Pro-Seat-Preisen beginnen. Residenz, DPAs und Erwartungen von Behörden kommen auf Folie 14 auf, kurz vor der Beschaffungssignatur. Diese Reihenfolge ist für einen deutschen Käufer in diesem Jahr genau umgekehrt. Dieser Leitfaden führt diese umgekehrte Bewertung für die Tools durch, die deutsche KMU tatsächlich in die engere Wahl nehmen. Sie können dann Power BI, Tableau, Looker, Metabase und die EU-first-Alternativen anhand der Kriterien vergleichen, die ein Datenschutzbeauftragter wahrscheinlich aufwerfen wird, und die Compliance-Arbeit ehrlich bewerten, bevor Sie unterschreiben.
Warum Datenresidenz der echte Entscheidungstreiber ist
Datenresidenz beantwortet eine unverblümte Frage: Auf welchen physischen Servern, in welchen Jurisdiktionen, leben Ihre rohen und verarbeiteten Geschäftsdaten im Ruhezustand und in Bewegung? Für ein deutsches KMU hat diese Frage die Verschiebung von einem schönen Zusatz in der Datei des Datenschutzbeauftragten zum ersten Go/No-Go-Filter gemacht, weil die Durchsetzung 2026 operativer geworden ist. Aufsichtsbehörden bitten, Protokolle, Sub-Prozessor-Listen und Datenfluss-Diagramme zu sehen, nicht nur Richtlinien.
Eine Jurisdiktionsnotiz, die Sie richtig verstehen sollten, bevor Sie weiterlesen: Die meisten privatwirtschaftlichen deutschen KMU werden nicht vom Bundesbeauftragten überwacht (den BfDI). Die Aufgaben des BfDI umfassen Bundesbehörden, Telekommunikations- und Postunternehmen. Für ein typisches Mittelstand-Unternehmen ist die relevante Behörde eine der 16 staatlichen Datenschutzbehörden, zum Beispiel LDA Bayern, die BlnBDI in Berlin oder die LfDI Baden-Württemberg, je nachdem, wo das Unternehmen seinen Sitz hat.
Diese Staatsbehörden veröffentlichen ihre eigenen Durchsetzungsprioritäten und Fallzusammenfassungen (mehrere, einschließlich des BfDI selbst, veröffentlichen jährliche Tätigkeitsberichte), und das Muster über alle hinweg ist konsistent: Bußgelder und Anordnungen, die kleinere Firmen treffen, führen fast immer auf einen Datenfluss zurück, den das Unternehmen bei Nachfrage nicht genau beschreiben konnte. Wenn Ihr BI-Projekt HR-Dashboards, Sales-Performance-Ranglisten oder etwas berührt, das Mitarbeiter profiliert, hat der Betriebsrat Mitbestimmungsrechte, die vor, nicht nach, dem Go-Live des Tools geregelt werden müssen. Das Überspringen dieses Schritts ist ein häufiger Grund, warum eine auf dem Papier konforme Bereitstellung sechs Monate später zurückgezogen wird.
Was das 2026-Vereinfachungspaket ändert
Die GDPR-Vereinfachungsvorschläge der Europäischen Kommission reduzieren einige Dokumentationsverpflichtungen für kleinere Organisationen, hinterlassen aber die Kern-Processor-Controller-Pflichten intakt. Herstellerauswahl, DPA-Qualität und Residenzansprüche sind unverändert. Jeder, der ein BI-Tool 2026 als „GDPR-vereinfacht" vermarktet, verkauft eine Entlastung, die es für Datenverarbeiter nicht gibt.
Die sechs GDPR-Fitness-Tests, die jede BI-Plattform bestehen muss
Bevor Sie eine Demo anschauen, führen Sie jedes shortgelistete Tool durch sechs Tests. Sie entsprechen eng dem, was Ihre staatliche Datenschutzbehörde in einer Anfrage wahrscheinlich stellen wird, und sie offenbaren die meisten Vendor-Schwächen innerhalb eines 30-minütigen Anrufs.
Rechtsgrundlage pro Datensatz- Können Sie einen Datensatz mit seiner Rechtsgrundlage (Vertrag, berechtigtes Interesse, Zustimmung) kennzeichnen und dies in Abfragen erzwingen, ohne benutzerdefinierten Code zu schreiben? Die meisten Tools können das nicht; einige Enterprise-Editionen können es.
Mechanik der Betroffenenrechte- Messen Sie eine echte Löschungs- und Exportanfrage. Wenn sie ein Developer-Ticket benötigt, budgetieren Sie für diese wiederkehrenden Kosten.
Zugriffskontrolle und Audit-Protokollierung- Rollenbasierter Zugriff mit granularen Zeilen- und Spaltenkontrollen, plus manipulationssicheren Protokollen, die lange genug aufbewahrt werden, um eine Aufsichtsanfrage zu überstehen. „Ausreichend" in der aktuellen Aufsichtspraxis bedeutet allgemein Protokolle, die zeigen, wer wann welche personenbezogenen Daten gesehen hat, nicht nur wer sich angemeldet hat.
DPA-Qualität- Der Processor-Vertrag muss jeden Sub-Prozessor benennen, Benachrichtigungsfenster für Vorfälle in Stunden (nicht „unverzüglich") definieren und Ihnen das Recht geben, Änderungen bei Sub-Prozessoren zu beanstanden.
Grenzüberschreitender Übertragungsmechanismus- Wenn irgendwelche Daten die EWR-Grenze überschreiten, muss der Vendor den Übertragungsmechanismus (Standardvertragsklauseln plus eine Übertragungsfolgenabschätzung) dokumentieren und Ihnen ermöglichen, ihn zu überprüfen.
Löschungsverifizierung- Bitten Sie um schriftlichen Nachweis, dass gelöschte Daten tatsächlich innerhalb eines definierten Fensters aus Sicherungen gelöscht werden. Vage Antworten sind ein rotes Zeichen.
Drei DPA-Klauseln, bei denen es sinnvoll ist, zu gehen: stille Sub-Prozessor-Änderungen, unbegrenzte Haftungsobergrenzen, die den Vendor begünstigen, und Prüfrechte, die auf das eigene SOC-2-Bericht des Vendors beschränkt sind, ohne Recht auf unabhängige Überprüfung.
Wo Ihre Daten tatsächlich leben: Platform für Platform
Hier trifft das Marketing-Glanz auf die Sub-Prozessor-Liste. Jeder Vendor unten behauptet europäisches Hosting; die Frage ist, was diese Phrase tatsächlich abdeckt.
Microsoft Power BI und die EU Data Boundary
Microsofts EU Data Boundary verpflichtet sich, Kundendaten und pseudonymisierte personenbezogene Daten innerhalb der EU/EFTA für Kerndienste, einschließlich Power BI, zu speichern und zu verarbeiten. Deutschland West Central (Frankfurt) ist als Home-Region verfügbar. Die Grenze deckt jetzt den Großteil der Service-Telemetrie ab, aber eine Restkategorie von Professional-Support-Daten und bestimmten Sicherheitsuntersuchungen kann immer noch unter dokumentierten Bedingungen außerhalb der EU weitergeleitet werden. Für einen Mittelstand-Käufer ist das handhabbar, aber nur wenn die Restflüsse in der DPA benannt sind und Ihre Datenkarte sie widerspiegelt. Akzeptieren Sie nicht „Daten bleiben in Europa" als Zusammenfassung; fragen Sie nach dem aktuellen veröffentlichten Umfangsdokument und fügen Sie es Ihrer Datei bei.
Tableau auf Salesforce-Infrastruktur
Tableau Cloud läuft auf Salesforce-Hyperforce-Architektur, und Salesforce veröffentlicht die Regionalverfügbarkeit auf der Salesforce Trust-Website. Frankfurt ist eine unterstützte Region für europäische Kunden. Die DPA benötigt eine aktuelle Sub-Prozessor-Liste. Salesforce aktualisiert sie regelmäßig, und das Benachrichtigungsfenster zum Hinzufügen eines Sub-Prozessors ist die Nummer, die Sie überprüfen möchten.
Looker auf Google Cloud
Looker (Original) und Looker Studio Pro können für die Ausführung in EU-Regionen konfiguriert werden, und Googles Cloud-Regionen Frankfurt und Berlin sind beide allgemein verfügbar. Der relevante Vertrag ist das aktuelle Google Cloud Data Processing Addendum, das Übertragungsmechanismen und Sub-Prozessor-Verpflichtungen spezifiziert. Wie bei Microsoft ist die Expositionsfläche Professional Support und Diagnostik; die DPA muss dies widerspiegeln.
Metabase, Grafana und die Open-Source-BI-Self-Hosted-Deutschland-Route
Wenn Residenz das oberste Kriterium ist, ist die sauberste Antwort, einen Open-Source-BI-Stack auf Infrastruktur auszuführen, die Sie in Deutschland kontrollieren. Metabase, Apache Superset und Grafana unterstützen alle Self-Hosted-Bereitstellung. Jedes Byte des Abfrage-Traffics und des Dashboard-Status bleibt in einem Rechenzentrum, das Sie ausgewählt haben. Der Kompromiss ist operativ: Patching, Backups, Hochverfügbarkeit und Versionsaktualisierungen werden alle Ihre Aufgabe. Für ein Fertigungsunternehmen mit kleinem IT-Team aber strengen Residenzanforderungen ist dies oft immer noch die richtige Antwort. Für ein Service-Unternehmen ohne Linux-Erfahrung kann es sich in ein verborgenes Kostencenter verwandeln.
Deutsche und EU-First BI-Alternativen, die es Wert sind, evaluiert zu werden
Eine Datenresidenz-Deutschland-BI-Plattform muss nicht bedeuten, ein Hyperscaler. Mehrere EU-first und deutsche Hosting-Optionen verdienen einen Blick, bevor Sie zu Power BI auf Frankfurt greifen.

Verwaltete Open-Source auf IONOS oder Hetzner
Metabase oder Superset, das auf IONOS Cloud oder Hetzner Cloud läuft, gibt Ihnen eine verteidigbare Residenz-Story und vorhersehbare monatliche Kosten. Qlik, jetzt mit Talend nach seiner Akquisition 2023 integriert, ist eine weitere Option, die einige KMU in die engere Wahl ziehen, überprüfen Sie die aktuelle Qlik Talend-Produktseite, bevor Sie es shortlisten, da sich die Roadmap erheblich nach der Akquisition entwickelt hat. Cluvio (Berlin) und Holistics (mit EU-Hosting-Optionen) sind auch einen Blick wert für Teams, die verwaltete SaaS mit einem kürzeren Daten-Exit-Pfad mögen. Jede sollte immer noch durch die sechs Fitness-Tests oben gehen.
Wann lohnt sich deutsches Hosting der Premium wirklich
Die ehrliche Antwort: Wenn Ihre Daten spezielle Kategorien von personenbezogenen Daten (Gesundheit, Betriebsrat-relevante Mitarbeiterdaten, biometrisch) enthalten, wenn Ihr Industrieregerator es erfordert (Teile der Finanzen, öffentlicher Sektor), oder wenn eine großer Kundenauftrag es erzwingt. Ansonsten ist EU-Region-Hyperscaler-Hosting mit einer ordnungsgemäß überprüften DPA normalerweise verteidigbar.
Sub-Prozessor-Listen verdienen einen echten Blick
Bevor Sie etwas unterschreiben, laden Sie die Sub-Prozessor-Liste des Vendors herunter und markieren Sie jede Entität außerhalb des EWR. Überprüfen Sie für jede den Vertragsmechanismus, den der Vendor verwendet, um Sie über Änderungen zu benachrichtigen, und das Fenster, in dem Sie Einspruch erheben können.
Gesamtkost-Realität: Lizenzierung, Hosting und Compliance-Overhead
Der Listenpreis ist die kleinste Nummer in einem BI-Budget. Die Self-Service-BI-Mittelstand-Compliance-Workaround ist, wo KMUs durchgehend zu viel ausgeben, weil es nach der Unterzeichnung entdeckt wird.
Kostenkübel | Typischer Treiber | Was KMUs verpassen |
Lizenz | Pro-Seat oder kapazitätsbasiert | Pro-Seat skaliert schlecht über 50 Benutzer hinaus; Kapazitätspreis versteckt sich in einem Mindesttarif |
Hosting | EU-Region-Aufschlag, privater Link | Private Endpoints kosten oft mehr als die Lizenz bei niedrigen Seat-Zahlen |
DPA-Rechtsprüfung | Externe Beratung, pro Vendor | Budget für Überprüfung jeder Sub-Prozessor-Änderung, nicht nur des ursprünglichen Vertrags |
Datenmapping | Interne oder Consultant-Zeit | Bedarf Aktualisierung jedes Mal, wenn ein Dashboard eine neue Quelle hinzufügt |
Mitarbeiterschulung | Endbenutzer plus Admin-Zertifizierung | Fluktuation bedeutet, dass dies wiederkehrend ist, nicht einmalig |
Audit-Antwort | DPO-Zeit, Log-Extraktion | Das Tool muss Belege in einem Format liefern, das ein Auditor akzeptiert |
Überprüfen Sie jede Vendor-Preisseite direkt; veröffentlichte Kurse verschieben sich häufiger als die meisten Beschaffungsteams verfolgen. Pro-Seat-Pläne skalieren normalerweise schlecht für Firmen mit 30 bis 100 gelegentlichen Benutzern, weil Sie am Ende für schreibgeschützte Viewer zu Analystenpreisen zahlen. Kapazitätsbasierte Preise (Power BI Premium Capacity, Tableau Server Capacity Nodes) können bei Skalierung günstiger sein, aber mit einem Mindesttarif, der für kleinere Fußabdrücke schmerzhaft ist.
Prämien für On-Premise und Private-Cloud gibt es aus gutem Grund. Wenn Sie wirklich eine Residenzgarantie brauchen, die stärker ist als „Daten im Ruhezustand in Frankfurt", kann eine Private-Tenant- oder Self-Hosted-Bereitstellung die Pro-Benutzer-Kosten verdoppeln. Das ist manchmal gerechtfertigt; oft ist es nicht. Die Triage-Frage: Welche spezifische Auditor-Frage beantwortet der Premium-Tarif, die der Standard-Tarif nicht tut?
Wenn BI-Dashboards in EU-AI-Act-Gebiet übergehen
Die meisten BI-Dashboards liegen außerhalb des EU-AI-Act. Einige nicht. Wenn Ihr geplanter Anwendungsfall in Annex III liegt, greifen zusätzliche Verpflichtungen ein, und die Herstellerauswahl muss dies berücksichtigen.
Annex III umfasst Kreditbewertung und Bonität-Bewertung, bestimmte HR- und Arbeitnehmerverwaltungsanwendungen (Einstellung, Leistungsbewertung mit Einfluss auf Progression), und Zugang zu wesentlichen öffentlichen Diensten. Ein Dashboard, das historische Verkaufsdaten visualisiert, ist nicht hochriskant. Ein Dashboard, dessen Scores verwendet werden, um Kreditentscheidungen zu treffen, ist es, und es löst GDPR Artikel 22-Verpflichtungen für automatisierte individuelle Entscheidungen sowie aus.
Für diese Anwendungsfälle muss der Rahmen strikt sein: das Tool stellt Entscheidungsunterstützung bereit, ein Mensch überprüft die Ausgabe, und der Mensch trifft die Entscheidung. Das muss im Prozess dokumentiert werden, nicht nur in der Vendor-Demo behauptet werden.
Ein praktischer Scope-Test
Stellen Sie drei Fragen zu Ihrem geplanten Anwendungsfall: Beeinflusst eine Ausgabe eine Entscheidung über eine bestimmte Person, beeinflusst diese Entscheidung sie erheblich, und wird die Ausgabe von einem Algorithmus produziert oder stark geprägt? Drei Ja und Sie sind wahrscheinlich im Umfang; zwei und Sie sollten formale Beratung einholen; eins und Sie sind wahrscheinlich außerhalb des Umfangs, sollten aber diese Begründung dokumentieren.
Ein Entscheidungsrahmen nach KMU-Risikoprofil
Einheitslösung gibt es nicht; drei Profile decken die meisten der deutschen KMU-Shortlisten ab, die wir sehen. Jedes hat eine andere Residenz-Default, und das Überspringen des Profil-Schritts ist der Grund, warum so viele Shortlisten in einen Power-BI-vs.-Tableau-Vergleich zusammenbrechen, der den Punkt verfehlt.
Profil A: datenlighter Einzelhandelsbetrieb, 20 bis 80 Mitarbeiter
Größtenteils Vertriebs-, Bestands- und Marketingdaten, minimale personenbezogene Daten über Mitarbeiterdaten hinaus. Power BI oder Looker Studio auf EU-Regionen, mit einer überprüften DPA, ist normalerweise eine verteidigbare Lösung. Metabase self-hosted ist eine saubere Alternative, wenn Sie einen kompetenten IT-Partner haben.
Profil B: Fertigung mit Produktions- und Mitarbeiterdaten
Betriebsrat-Beteiligung ist garantiert, und Residenzansprüche werden überprüft. Ein Self-Hosted Superset oder Metabase auf IONOS oder Hetzner, oder eine Private-Tenant-Tableau-Bereitstellung, bietet die sauberste Audit-Story. Budgetieren Sie den Betriebsrats-Prozess vor der Lizenz-Beschaffung, da die Analytics-Scope-Vereinbarung gestalten wird, welche Datensätze überhaupt im Tool sind.
Profil C: Dienstleistungen mit Kundendaten
Kundenvertraulichkeit ist vertraglich sowie regulatorisch. Ein Residenz-first-Setup auf einer EU-Region-Hyperscaler oder Self-Hosted Stack, mit striktem rollenbasiertem Zugriff und kurzer Log-Aufbewahrung auf Kundenkennungsfelder, ist das Muster. DPA-Qualität ist, wo sich die meisten Tools selbst sortieren.
Fünf Fragen, die man jedem BI-Vendor-DPA-Deutschland-Evaluierungsvertrag vor Unterschrift stellen sollte
Wie ist Ihre aktuelle Sub-Prozessor-Liste, und wie lange ist das Benachrichtigungsfenster zum Hinzufügen eines neuen?
Wie lang ist Ihr Benachrichtigungs-SLA für Vorfälle in Stunden, und was löst es aus?
Wie können wir die DPA ändern, wenn unsere Regulierungsbehörde neue Richtlinien ausstellt?
Wie lange wird das Audit-Protokoll aufbewahrt, und können wir es vertraglich verlängern?
Wie verifizieren Sie, dass gelöschte Daten aus Sicherungen gelöscht werden, und können Sie schriftlichen Nachweis liefern?
Führen Sie das 30-Tage-POC wie ein Auditor durch
Dashboard-Benutzerfreundlichkeits-POCs sind leicht. Ein Residenz-POC ist anders, und es ist das, was eine verteidigbare Shortlist von einem teuren Fehler trennt. Das Ziel: Reproduzieren Sie in Miniatur die genaue Beweiskette, die eine Aufsichtsanfrage stellen würde.
Laden Sie eine realistische Stichprobe personenbezogener Daten unter eine Test-DPA. Führen Sie eine Löschanfrage von Ende zu Ende durch und messen Sie die Zeit. Fordern Sie einen Audit-Log-Extract in dem Format an, in dem Ihr DPO ihn tatsächlich erhalten möchte. Lösen Sie ein echtes Support-Ticket aus, um zu sehen, ob Professional-Support-Daten die EU verlässt, und wo. Bitten Sie dann um eine schriftliche Aussage darüber, wo jedes Byte der Stichprobendaten während des Tests stand, einschließlich Sicherungen und Telemetrie.
Anbieter, die dies freudig bestehen, sind shortlistwürdig. Anbieter, die stocken, an Verkaufsleiter umleiten, oder generische Marketing-PDFs produzieren, sagen Ihnen, wie ein Audit aussehen wird, wenn die Einsätze echte sind.
Interne Bereitschaft vor Go-Live
Auch das beste Tool kann beim Start scheitern, wenn der Käufer nicht bereit ist. Die meisten Mittelstand-BI-Projekte, die im vierten Monat zusammenbrechen, tun dies, weil die interne Vorbereitung übersprungen wurde, nicht weil der Vendor falsch war.
Drei Prüfungen vor einem Tool-Go-Live: Die IT-Infrastruktur unterstützt das Bereitstellungsmodell, was bedeutet, dass Identity-Provider-Integration, Netzwerksegmentierung und Sicherung alle vorhanden sind und getestet wurden; die Datenkarte ist aktuell und deckt jede Quelle ab, die das BI-Tool konsumieren wird, nicht nur die aus dem ursprünglichen Workshop; und der DPO hat sich schriftlich auf die DPA und die Übertragungsfolgenabschätzung geeinigt.
Wenn Low-Code- oder Conversational-Analytics Teil desselben Programms sind, benötigen sie die gleiche Residenz-Linse angewendet. Eine Shortlist mit benachbarten Tools ist ein guter Anfang.
Verwandter Service: IT-Dienstleistungen
Häufig gestellte Fragen
Gibt es eine einzige GDPR-konforme BI-Software, der deutsche Käufer vertrauen können?
Kein Tool ist von sich aus GDPR-konform; Konformität ist eine Eigenschaft, wie Sie es bereitstellen und betreiben. Jede Mainstream-BI-Plattform (Power BI, Tableau, Looker, Metabase, Superset) kann konfiguriert werden, um GDPR-Verpflichtungen zu unterstützen, und jede kann schlecht bereitgestellt werden. Die richtige Frage ist, welcher Vendor Ihnen die Konfigurationsoptionen, Verträge und Dokumentation gibt, die Sie benötigen, um Ihren spezifischen Anwendungsfall verteidigbar zu machen.
Können wir Power BI in Deutschland ausführen, ohne dass irgendwelche Daten die EU verlassen?
Größtenteils ja, dank der EU Data Boundary und der Region Deutschland West Central, aber nicht absolut. Eine Restkategorie von Support- und Sicherheitsuntersuchungsflüssen kann immer noch unter dokumentierten Bedingungen außerhalb der EU weitergeleitet werden. Lesen Sie den aktuellen Microsoft veröffentlichten Umfang, benennen Sie diese Flüsse in Ihrer Datenkarte, und bestätigen Sie, dass sie von Ihrer DPA und Übertragungsfolgenabschätzung abgedeckt werden.
Was kostet eine konforme BI-Bereitstellung realistisch ein 50-Personen-KMU?
Erwarten Sie drei Kostenschichten: Lizenzierung (Pro-Seat oder Kapazität), Hosting oder Infrastruktur (EU-Regionen oder Self-Hosted-Infrastruktur), und der Compliance-Overhead (DPA-Überprüfung, Datenmapping, Schulung, DPO-Zeit). Die Compliance-Schicht ist die am häufigsten verpasste. Erhalten Sie echte Zahlen von Vendor-Preisseiten, Ihrem Infra-Anbieter und Ihrer Rechtsberatung, bevor Sie ein Budget sperren, und addieren Sie ein Kontingent für Sub-Prozessor- und DPA-Änderungsüberprüfungen.
Wann ist Self-Hosting von Open-Source-BI sinnvoll gegenüber SaaS?
Wenn Residenz eine harte Anforderung ist, wenn Sie die operativen Fähigkeiten haben oder einstellen können, um es auszuführen, oder wenn die Lizenzkosten bei Ihrer Seat-Zahl die vollständig belasteten Kosten für Self-Hosting übersteigen. Für eine Firma mit einem kompetenten IT-Partner und 50 bis 200 Benutzern ist Metabase oder Superset auf Hetzner oder IONOS oft die sinn