Wissen · Technologie und Souveränität
Wie bewertet man Cloud-Souveränität?
Cloud-Souveränität bewertet man an der Frage, wer auf die eigenen Daten zugreifen kann und wie leicht sich ein Anbieter wieder verlassen lässt. Dazu gehören der Speicherort, die Rechtsordnung des Anbieters, die Hoheit über die Schlüssel, die Abhängigkeit von einzelnen Diensten und die Kosten eines Ausstiegs. Anbieter, die US-Recht unterliegen, können nach dem CLOUD Act zur Herausgabe verpflichtet werden, auch wenn die Server in Europa stehen.
Autor Thomas Wassum, Managing PartnerStand
Rechtliche Angaben mit Stand 7. Oktober 2026. Dieser Beitrag ist keine Rechtsberatung.
Begriff
Souverän ist, wer die Kontrolle behält.
Cloud-Souveränität heißt, dass ein Unternehmen über seine Daten in der Cloud selbst bestimmt: wo sie liegen, wer sie lesen kann, wer die Schlüssel verwaltet und ob es den Anbieter wechseln kann, ohne das Geschäft zu gefährden. Souveränität ist damit keine Eigenschaft eines Rechenzentrums, sondern eines Vertrags, einer Rechtsordnung und einer Architektur. Sie lässt sich prüfen, wenn die Kriterien vorher feststehen.
Kriterien der Bewertung
- Speicherort und Rechtsordnung des Anbieters
- Zugriff durch Dritte, einschließlich Behörden
- Hoheit über Schlüssel und Identitäten
- Wechselfähigkeit und Kosten eines Ausstiegs
- Kosten über die gesamte Laufzeit
Rechtslage
Warum der Speicherort nicht genügt.
Der US CLOUD Act verpflichtet Anbieter, die US-Recht unterliegen, Daten in ihrem Besitz, Gewahrsam oder Kontrollbereich herauszugeben, unabhängig davon, wo diese gespeichert sind. Nach FISA § 702 können US-Behörden Anbieter auch verpflichten, bei der gezielten Überwachung von Personen außerhalb der USA mitzuwirken. Ein Rechenzentrum in Europa ändert daran nichts, solange der Anbieter selbst US-Recht unterliegt.
Für personenbezogene Daten gilt seit dem 10. Juli 2023 ein Angemessenheitsbeschluss der EU-Kommission für zertifizierte US-Unternehmen, das EU-US Data Privacy Framework. Er erleichtert die Übermittlung, ändert aber nichts an den Herausgabepflichten nach US-Recht. Sein Vorgänger, das Privacy Shield, wurde 2020 vom Europäischen Gerichtshof für ungültig erklärt (Schrems II).
Stand Oktober 2026 · keine Rechtsberatung
Vorgehen
Gleiche Maßstäbe für jede Option.
Eine belastbare Bewertung legt die Kriterien fest, bevor ein Angebot auf dem Tisch liegt: Kosten über die gesamte Laufzeit, Risiken, Aufwand im Betrieb, Abhängigkeit von einzelnen Anbietern und die Frage, wer auf die Daten zugreifen kann. Dann werden eigenes Rechenzentrum, europäische und internationale Cloud sowie hybride Modelle an denselben Maßstäben gemessen. Das Ergebnis ist eine Empfehlung, die vor Gesellschaftern und Prüfern besteht.
Seit dem 12. September 2025 regelt der Data Act auch den Wechsel zwischen Cloud-Anbietern. Wechselfähigkeit wird damit zu einem Kriterium, das sich vertraglich einfordern lässt. „Ihre Daten bleiben Ihre Daten.“ prüfen wir als Kriterium, nicht als Versprechen eines Anbieters.
Stand Oktober 2026 · keine Rechtsberatung
Fragen der Geschäftsführung
Was Geschäftsführer dazu fragen.
Reicht eine europäische Tochtergesellschaft eines US-Anbieters aus?
Nicht ohne Prüfung. Entscheidend ist, ob der Anbieter oder seine Muttergesellschaft US-Recht unterliegt und ob die Daten in ihrem Kontrollbereich liegen. Das hängt vom Betriebsmodell ab und gehört in die Bewertung, nicht in eine Annahme.
Stand Oktober 2026 · keine Rechtsberatung
Was bedeutet Schlüsselhoheit?
Dass die Schlüssel, mit denen Ihre Daten verschlüsselt sind, unter Ihrer Kontrolle liegen und nicht beim Anbieter. Liegt der Schlüssel beim Anbieter, kann er die Daten lesen und damit auch herausgeben. Schlüsselhoheit ist deshalb eines der wirksamsten Kriterien der Bewertung.
Lohnt sich die Bewertung nur in regulierten Branchen?
Nein. Sie lohnt sich überall, wo Kundendaten, Konstruktionsdaten oder Geschäftsgeheimnisse in die Cloud gehen, und vor jeder Entscheidung, die ein Unternehmen für viele Jahre an einen Anbieter bindet.
Autor und Quellen
Wer antwortet, und worauf es sich stützt.
Quellen und weiterführende Literatur
- 18 U.S.C. § 2713 (CLOUD Act), Legal Information Institute, Cornell Law School (externe Seite)
- 50 U.S.C. § 1881a (FISA Section 702), Legal Information Institute, Cornell Law School (externe Seite)
- Gerichtshof der Europäischen Union: Urteil vom 16. Juli 2020, Rechtssache C-311/18 (Schrems II) (externe Seite)
- Durchführungsbeschluss (EU) 2023/1795 der Kommission (EU-US Data Privacy Framework) (externe Seite)
- Verordnung (EU) 2023/2854 (Data Act) (externe Seite)
Stand dieser Seite:
Weiterlesen
Die nächste Frage und der Weg dahinter.
Verwandte Frage
Wann ist ein Unternehmen AI-ready?
Wenn Anwendungsfälle, Daten, Technik und Regeln zusammenpassen. Erst die Daten, dann das Modell.
Verwandte Frage
Wie bewertet man alternative Unternehmensarchitekturen?
Mehrere machbare Varianten, Zukunftsszenarien und zehn Kriterien statt einer vorschnellen Zielarchitektur.
Passende Leistung
Infrastruktur
Wie SIMO das Thema im Mandat bearbeitet: Vorgehen, Ergebnisse und Fragen der Geschäftsführung.
Sehen Sie, wie SIMO Alternativen strukturiert und bewertet.
Ihr nächster Schritt
Von der Antwort zur Entscheidung.
Wie entscheidungsreif Ihr eigenes Vorhaben ist, zeigt der Decision Readiness Check. Wer lieber direkt spricht, wählt das Erstgespräch mit einem Managing Partner.
Wie entscheidungsreif ist Ihr Vorhaben? In 3 Minuten prüfen.
45 Minuten, und Sie wissen, ob SIMO zu Ihrer Entscheidung passt.
Oder rufen Sie an: +49 6021 625 63 40