ngpaas.eu

Souveräne Cloud erklärt: Standort, Betrieb, Recht

Was souveräne Cloud bedeutet: Datenstandort, Betriebs- und Rechtssouveränität sauber getrennt, wie die EU sie bewertet und wie Sie Anbieterversprechen prüfen.

EU-CloudVeröffentlicht

Eine souveräne Cloud ist ein Cloud-Dienst, bei dem Daten, Betrieb und rechtliche Kontrolle in einem festgelegten Rechtsraum bleiben, im europäischen Kontext in der EU. Weder ausländische Regierungen noch Unternehmen sollen an europäischem Recht vorbei auf die Daten zugreifen oder den Dienst abschalten können. Im Marketing wird der Begriff großzügig verwendet. Um ein Angebot einzuordnen, trennen Sie drei Ebenen: Wo liegen die Daten, wer betreibt die Systeme, und welchem Recht unterliegt der Betreiber?

Drei Ebenen der Souveränität

1. Datenstandort

Datenstandort (Datenresidenz) heißt: Die Daten werden an einem bestimmten Ort gespeichert und verarbeitet, etwa in Rechenzentren in Deutschland oder der EU. Diese Ebene ist am einfachsten zu versprechen und zu prüfen, fast jeder große Anbieter bietet sie über die Wahl der Region an. Allein sagt sie nichts darüber, wer auf die Daten zugreifen kann.

2. Betriebssouveränität

Hier geht es darum, wer die Systeme betreibt: Wer administriert die Server, wer hat privilegierte Zugänge, wo sitzt der Support, und liegen die Schlüssel für die Verschlüsselung beim Kunden oder beim Anbieter? Ein Anbieter mit Betriebsteam und Schlüsselverwaltung in der EU bietet mehr Kontrolle als einer, der EU-Regionen aus einer weltweiten Betriebszentrale steuert.

3. Rechtssouveränität

Die dritte Ebene fragt, welcher Rechtsordnung der Betreiber unterliegt. Ein Anbieter mit Sitz in der EU unterliegt in erster Linie EU- und nationalem Recht. Sitzt die Muttergesellschaft außerhalb der EU, können zusätzlich deren Gesetze greifen. Das bekannteste Beispiel ist der US-amerikanische CLOUD Act von 2018: US-Behörden können unter bestimmten Voraussetzungen von US-Anbietern Daten verlangen, die unter deren Kontrolle stehen, auch wenn sie außerhalb der USA gespeichert sind.

Ebene Frage So prüfen Sie
Datenstandort Wo werden Daten gespeichert und verarbeitet? Regionswahl, Vertrag, Liste der Unterauftragsverarbeiter
Betriebssouveränität Wer betreibt die Systeme, wer hält die Schlüssel? Supportmodell, Admin-Zugriffe, Optionen zur Schlüsselverwaltung
Rechtssouveränität Welches Recht kann den Betreiber verpflichten? Firmensitz, Muttergesellschaft, vertragliche Zusagen

Wie die EU den Begriff fasst

Die EU-Kommission hat im Oktober 2025 ein Cloud Sovereignty Framework veröffentlicht, um Cloud-Dienste in der eigenen Beschaffung zu bewerten. Es misst Souveränität an acht Zielen, von strategischen, rechtlichen und betrieblichen Aspekten über Transparenz der Lieferkette und technologische Offenheit bis zu Sicherheit und Einhaltung des EU-Rechts, und ordnet Angebote in Vertrauensstufen ein. Hinweise zur Umsetzung folgten 2026 (Mitteilung der Kommission).

Das Framework ist ein Beschaffungsinstrument der EU-Institutionen, kein Gesetz für Unternehmen. Als Prüfliste taugt es trotzdem: Wenn ein Anbieter Souveränität verspricht, fragen Sie, wie er bei diesen Zielen abschneiden würde. In Deutschland ergänzen Nachweise wie das BSI-C5-Testat die Bewertung auf der Sicherheitsseite.

Der Markt 2026

Drei Arten von Angeboten konkurrieren um das Etikett.

Europäische Anbieter wie STACKIT, IONOS, Open Telekom Cloud, OVHcloud oder Scaleway vereinen EU-Sitz, Betrieb in der EU und Rechenzentren in der EU. Ihr Argument: Alle drei Ebenen sind von Haus aus abgedeckt. Der Preis dafür ist eine kleinere Dienstauswahl als bei den größten Hyperscalern. Eine Übersicht bietet europäische Cloud-Anbieter im Vergleich, den vertieften Vergleich STACKIT, IONOS Cloud und OVHcloud.

Souveräne Varianten von US-Hyperscalern trennen Infrastruktur und Betrieb für Europa ab. AWS hat im Januar 2026 seine European Sovereign Cloud mit einer ersten Region in Brandenburg gestartet, getrennt von den übrigen AWS-Regionen betrieben. Andere Hyperscaler bieten vergleichbare Konstruktionen an, teils mit europäischen Partnern. Datenstandort und Betrieb werden damit adressiert; wie weit die Rechtssouveränität reicht, ist umstritten und hängt von Vertrags- und Konzernstruktur ab.

Partnermodelle, bei denen ein europäisches Unternehmen die Technik eines Hyperscalers unter eigener Kontrolle betreibt, zielen auf dieselbe Lücke, vor allem für die öffentliche Verwaltung.

Anbieterversprechen prüfen

  1. Ebene erfragen: „Souverän“ ohne Details bedeutet meist nur Datenstandort.
  2. Geltungsbereich prüfen: Zusagen gelten oft nur für ausgewählte Dienste oder Regionen.
  3. Betrieb anschauen: Wo sitzen Administration und Support? Können Sie eigene Schlüssel verwenden?
  4. Eigentümer anschauen: Wo sitzt die Muttergesellschaft, welche Behörden könnten Forderungen stellen?
  5. Vertrag lesen: Wie geht der Anbieter mit behördlichen Anfragen um, informiert er Sie und wehrt er sich dagegen?
  6. Ausstieg planen: Souveränität heißt auch, gehen zu können: offene Standards, Datenexport, portable Workloads.

Wer braucht was?

Behörden, KRITIS-Betreiber, das Gesundheitswesen und Unternehmen, deren Kunden es vertraglich fordern, brauchen in der Regel alle drei Ebenen. Viele kleine und mittlere Unternehmen sind mit einer EU-Region, einem sauberen Auftragsverarbeitungsvertrag und guter Sicherheitspraxis gut aufgestellt; die Grundlagen erklärt DSGVO-konforme Cloud. Wer den Wechsel plant, findet die Schritte unter von AWS oder Azure zu einem europäischen Anbieter wechseln.

Dieser Beitrag dient der Orientierung und ist keine Rechtsberatung. Beziehen Sie für Ihren konkreten Fall Ihre Datenschutzbeauftragten und bei Bedarf rechtlichen Rat ein.

Häufige Fragen

Ist eine Cloud souverän, wenn das Rechenzentrum in der EU steht?

Nicht zwingend. Der Datenstandort ist nur die erste Ebene. Unterliegt der Betreiber einem Recht außerhalb der EU, das ihn zur Herausgabe zwingen kann, oder verwalten Mitarbeitende außerhalb der EU die Systeme, sind die Daten zwar lokal gespeichert, die Cloud ist aber nicht vollständig souverän.

Was hat der US CLOUD Act damit zu tun?

Der CLOUD Act von 2018 erlaubt US-Behörden unter bestimmten Voraussetzungen, von US-Anbietern die Herausgabe von Daten zu verlangen, die sich in deren Besitz oder Kontrolle befinden, auch wenn sie im Ausland gespeichert sind. Deshalb zählt bei der Souveränität der rechtliche Sitz des Anbieters, nicht nur der Serverstandort.

Bieten US-Hyperscaler souveräne Clouds an?

Mehrere bieten getrennte, in der EU betriebene Varianten an. AWS hat etwa im Januar 2026 seine European Sovereign Cloud mit einer ersten Region in Brandenburg gestartet. Ob solche Konstruktionen Ihre Anforderungen erfüllen, hängt von Ihrer Risikobewertung und den Vertragsdetails ab.

Brauchen kleine Unternehmen eine souveräne Cloud?

Oft nicht. Für viele KMU reichen eine EU-Region, ein sauberer Auftragsverarbeitungsvertrag und gute Sicherheitspraxis. Wichtig wird Souveränität für Behörden, KRITIS-Betreiber, Gesundheitsdaten oder wenn Kunden sie vertraglich verlangen.

Mehr aus EU-Cloud