---
title: "Wie bewertet man Cloud-Souveränität?"
description: "Cloud-Souveränität hängt an Rechtsordnung, Schlüsselhoheit und Wechselfähigkeit, nicht am Speicherort. Kriterien, Rechtslage mit Stand und Vorgehen."
canonical: "https://simo-online.com/wissen/cloud-souveraenitaet"
---

# Wie bewertet man Cloud-Souveränität?

Cloud-Souveränität hängt an Rechtsordnung, Schlüsselhoheit und Wechselfähigkeit, nicht am Speicherort. Kriterien, Rechtslage mit Stand und Vorgehen.

Dargestellte Fassung: https://simo-online.com/wissen/cloud-souveraenitaet

## Wie bewertet man Cloud-Souveränität?

Cloud-Souveränität bewertet man an der Frage, wer auf die eigenen Daten zugreifen kann und wie leicht sich ein Anbieter wieder verlassen lässt. Dazu gehören der Speicherort, die Rechtsordnung des Anbieters, die Hoheit über die Schlüssel, die Abhängigkeit von einzelnen Diensten und die Kosten eines Ausstiegs. Anbieter, die US-Recht unterliegen, können nach dem CLOUD Act zur Herausgabe verpflichtet werden, auch wenn die Server in Europa stehen.

- Der Speicherort allein macht keine Souveränität.
- Entscheidend sind Rechtsordnung, Schlüsselhoheit und Wechselfähigkeit.
- Alle Optionen werden an denselben, vorher festgelegten Kriterien gemessen.
- Für souveränitätskritische Daten empfehlen wir keine US-Hyperscaler.

### Souverän ist, wer die Kontrolle behält.

Cloud-Souveränität heißt, dass ein Unternehmen über seine Daten in der Cloud selbst bestimmt: wo sie liegen, wer sie lesen kann, wer die Schlüssel verwaltet und ob es den Anbieter wechseln kann, ohne das Geschäft zu gefährden. Souveränität ist damit keine Eigenschaft eines Rechenzentrums, sondern eines Vertrags, einer Rechtsordnung und einer Architektur. Sie lässt sich prüfen, wenn die Kriterien vorher feststehen.

Kriterien der Bewertung

- Speicherort und Rechtsordnung des Anbieters
- Zugriff durch Dritte, einschließlich Behörden
- Hoheit über Schlüssel und Identitäten
- Wechselfähigkeit und Kosten eines Ausstiegs
- Kosten über die gesamte Laufzeit

### Warum der Speicherort nicht genügt.

Der US CLOUD Act verpflichtet Anbieter, die US-Recht unterliegen, Daten in ihrem Besitz, Gewahrsam oder Kontrollbereich herauszugeben, unabhängig davon, wo diese gespeichert sind. Nach FISA § 702 können US-Behörden Anbieter auch verpflichten, bei der gezielten Überwachung von Personen außerhalb der USA mitzuwirken. Ein Rechenzentrum in Europa ändert daran nichts, solange der Anbieter selbst US-Recht unterliegt.

- Für personenbezogene Daten gilt seit dem 10. Juli 2023 ein Angemessenheitsbeschluss der EU-Kommission für zertifizierte US-Unternehmen, das EU-US Data Privacy Framework. Er erleichtert die Übermittlung, ändert aber nichts an den Herausgabepflichten nach US-Recht. Sein Vorgänger, das Privacy Shield, wurde 2020 vom Europäischen Gerichtshof für ungültig erklärt (Schrems II).

### Gleiche Maßstäbe für jede Option.

Eine belastbare Bewertung legt die Kriterien fest, bevor ein Angebot auf dem Tisch liegt: Kosten über die gesamte Laufzeit, Risiken, Aufwand im Betrieb, Abhängigkeit von einzelnen Anbietern und die Frage, wer auf die Daten zugreifen kann. Dann werden eigenes Rechenzentrum, europäische und internationale Cloud sowie hybride Modelle an denselben Maßstäben gemessen. Das Ergebnis ist eine Empfehlung, die vor Gesellschaftern und Prüfern besteht.

- Seit dem 12. September 2025 regelt der Data Act auch den Wechsel zwischen Cloud-Anbietern. Wechselfähigkeit wird damit zu einem Kriterium, das sich vertraglich einfordern lässt. „Ihre Daten bleiben Ihre Daten.“ prüfen wir als Kriterium, nicht als Versprechen eines Anbieters.

### Reicht eine europäische Tochtergesellschaft eines US-Anbieters aus?

Nicht ohne Prüfung. Entscheidend ist, ob der Anbieter oder seine Muttergesellschaft US-Recht unterliegt und ob die Daten in ihrem Kontrollbereich liegen. Das hängt vom Betriebsmodell ab und gehört in die Bewertung, nicht in eine Annahme.

### Was bedeutet Schlüsselhoheit?

Dass die Schlüssel, mit denen Ihre Daten verschlüsselt sind, unter Ihrer Kontrolle liegen und nicht beim Anbieter. Liegt der Schlüssel beim Anbieter, kann er die Daten lesen und damit auch herausgeben. Schlüsselhoheit ist deshalb eines der wirksamsten Kriterien der Bewertung.

### Lohnt sich die Bewertung nur in regulierten Branchen?

Nein. Sie lohnt sich überall, wo Kundendaten, Konstruktionsdaten oder Geschäftsgeheimnisse in die Cloud gehen, und vor jeder Entscheidung, die ein Unternehmen für viele Jahre an einen Anbieter bindet.

18 U.S.C. § 2713 (CLOUD Act), Legal Information Institute, Cornell Law School

50 U.S.C. § 1881a (FISA Section 702), Legal Information Institute, Cornell Law School

Gerichtshof der Europäischen Union: Urteil vom 16. Juli 2020, Rechtssache C-311/18 (Schrems II)

Durchführungsbeschluss (EU) 2023/1795 der Kommission (EU-US Data Privacy Framework)

Verordnung (EU) 2023/2854 (Data Act)
