Fragen Sie IT-Einkäufer, ob ihre Cloud "in Europa" liegt, und sie zeigen auf eine Rechenzentrumskarte: Frankfurt, Dublin, Paris. Die Server stehen auf europäischem Boden, die Latenz stimmt, das Marketing sagt "EU-Region". Das fühlt sich souverän an. Ist es aber nicht — jedenfalls nicht in dem Sinne, der zählt, wenn eine ausländische Regierung die Herausgabe der Daten verlangt.
Cloud-Souveränität ist eine Frage des Rechts, nicht der Geografie. Sie lautet: Welche Gerichte, welche Anordnungen, welche Notfallbefehle können den Zugriff auf Ihre Daten erzwingen — und unter welchen Schutzvorkehrungen? Ein Hyperscaler kann Ihre Dateien in Frankfurt speichern und dennoch rechtlich verpflichtet sein, sie an Washington herauszugeben. Diese Lücke zu verstehen — zwischen dem Ort, an dem Daten liegen, und der Instanz, die sie letztlich kontrolliert — ist der wichtigste Schritt für jedes europäische Unternehmen und jede Behörde bei der Cloud-Wahl.
Datenresidenz ist nicht Datensouveränität
Die Branche verkauft zwei Dinge unter einem Wort. Datenresidenz bedeutet, dass Ihre Daten physisch in einem bestimmten Land oder einer Region liegen. Datensouveränität bedeutet, dass Ihre Daten ausschließlich dem Recht dieses Rechtsraums unterliegen und keine ausländische Behörde rechtmäßig Zugriff erzwingen kann.
Ein US-Anbieter mit EU-Rechenzentren verschafft Ihnen Residenz. Souveränität verschafft er Ihnen nicht. Der physische Standort einer Festplatte ist für eine Herausgabeanordnung, die dem betreibenden Unternehmen zugestellt wird, nahezu bedeutungslos. Entscheidend sind die Unternehmensnationalität des Anbieters und seine Eigentümerkette. Unterliegt die Muttergesellschaft dem US-Recht, so gilt das praktisch auch für Ihre Daten — ganz gleich, wo die Bytes gerade ruhen.
Diese Unterscheidung ist nicht akademisch. Sie bestimmt, welche Verträge Sie schließen können, welche Workloads Sie in einer bestimmten Cloud sicher ablegen dürfen und was Sie Ihren Aufsichtsbehörden, Personalräten und Kunden mitteilen müssen.
Der CLOUD Act: Wie weit US-Recht reicht
Der US-amerikanische CLOUD Act von 2018 bringt das Problem am deutlichsten auf den Punkt. Er verpflichtet US-Anbieter, Daten herauszugeben, die sich in ihrem "Besitz, Gewahrsam oder ihrer Kontrolle" befinden, sobald ihnen eine gültige US-Anordnung zugestellt wird — unabhängig davon, wo auf der Welt diese Daten gespeichert sind. Ein Server in Irland oder Deutschland bietet keinen Schutz.
Die Reichweite ist bewusst extraterritorial angelegt. US-Behörden können einen Anbieter zwingen, personenbezogene, unternehmensbezogene oder sensible Daten herauszugeben — oft ohne vorherige Benachrichtigung der Betroffenen oder europäischer Aufsichtsbehörden. Ausschlaggebend ist nicht, wo die Daten liegen, sondern ob das Unternehmen der US-Gerichtsbarkeit unterliegt — was für jedes US-Unternehmen und wohl auch dessen EU-Töchter gilt.
Für europäische Organisationen bedeutet das eine unbequeme Wahrheit: Die Wahl eines US-Cloud-Anbieters — selbst wenn er vollständig auf europäischer Infrastruktur mit europäischem Personal läuft — beseitigt nicht den rechtlichen Weg, über den US-Recht auf Ihre Daten zugreifen kann.
Wo EU- und US-Recht kollidieren
Das europäische Recht zieht in die entgegengesetzte Richtung. Nach Artikel 48 DSGVO ist die Anordnung eines Gerichts oder einer Behörde aus einem Drittland in der EU nur dann vollstreckbar, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen beruht. Der CLOUD Act umgeht diesen Weg weitgehend — und bringt Anbieter in eine echte Zwickmühle zwischen zwei Rechtsordnungen.
Der Europäische Gerichtshof hat die Tragweite mit seinem Schrems-II-Urteil 2020 unterstrichen, das den EU-US-Datenschutzschild kippte — gerade weil das US-Überwachungsrecht europäischen Betroffenen keinen angemessenen Schutz und keinen Rechtsbehelf bot. Datenübermittlungen standen auf wackligem Boden, bis der EU-US-Datenschutzrahmen (Data Privacy Framework) 2023 mit einem Angemessenheitsbeschluss wieder einen legalen Übermittlungsmechanismus schuf — den Kritiker allerdings auf derselben US-Rechtsarchitektur aufgebaut und für anfechtbar halten.
Der neuere EU Data Act, seit 2024 in Kraft und ab September 2025 anwendbar, geht bei nicht-personenbezogenen Daten weiter: Er verpflichtet in der EU tätige Cloud-Anbieter, technische und organisatorische Vorkehrungen gegen unrechtmäßigen Zugriff durch Drittstaatsbehörden zu treffen und Anordnungen anzufechten, die dem EU-Recht widersprechen. Die Richtung ist klar — der zugrunde liegende Konflikt aber auch.
Der Aufstieg — und die Grenzen — der "Sovereign Cloud"
Die Hyperscaler haben die Sorge gehört und mit "Sovereign Cloud"-Angeboten reagiert. AWS eröffnete Anfang 2026 seine European Sovereign Cloud in Brandenburg — als eigenständige deutsche Gesellschaft mit EU-ansässiger Leitung und physisch isolierter Infrastruktur. Microsoft hat Azure Local und Microsoft 365 Local für souveräne und getrennte Szenarien ausgebaut. In Deutschland bietet die Delos Cloud einen Microsoft-basierten Stack für den öffentlichen Sektor.
Das sind ernstzunehmende technische Anstrengungen, die den Standard bei Datenresidenz, operativer Kontrolle und lokalem Personal spürbar heben. Doch lesen Sie das Kleingedruckte. Solange die oberste Muttergesellschaft in den USA sitzt, verschwindet das CLOUD-Act-Argument nicht einfach — es wird verringert, nicht beseitigt. Auf dem Gaia-X-Gipfel im Dezember 2025 wurde europäisch deutlich: Für die sensibelsten Workloads ist das höchste Maß an Souveränität nur über Anbieter erreichbar, die tatsächlich ihren Hauptsitz in Europa haben.
"Souverän" ist zuerst ein Marketingwort, bevor es ein Rechtsbegriff wird. Behandeln Sie jedes Angebot als eine Behauptung, die es an Eigentümerstruktur, vertraglichen Garantien und schriftlich fixierten Zusagen zum Umgang mit Zugriffsanfragen zu prüfen gilt — nicht als gesicherte Tatsache.
Die Debatte um die EUCS-Zertifizierung
Europa versuchte, Souveränität in ein Prüfkästchen zu gießen — mit dem EU-Zertifizierungsschema für Cloud-Dienste (EUCS), entwickelt unter dem Cybersecurity Act. Sein umstrittenstes Element war eine "Immunitäts"-Anforderung: Für die höchste Vertrauensstufe hätte ein Anbieter rechtlich gegen Drittstaats-Gerichtsbarkeit abgeschirmt sein müssen — praktisch also EU-Hauptsitz und EU-Eigentum.
Diese Anforderung wurde nach starkem Lobbying einiger Mitgliedstaaten und Industrieverbände aus dem Entwurf von 2024 gestrichen, damit Nicht-EU-Anbieter nicht von der Spitzenstufe ausgeschlossen würden. Befürworter der digitalen Souveränität sahen darin einen Rückzug, die US-Industrie begrüßte ihn. Der Streit ist nicht beendet: Der Rat hat Kommission und ENISA zu einem klareren Rahmen gedrängt, und Souveränitätskriterien könnten über nationale Regeln oder ergänzende Gesetzgebung wie den Cloud and AI Development Act zurückkehren.
Die Lehre für Einkäufer: Zertifizierungsschemata sind politisch umkämpft und weiter in Bewegung. Lagern Sie Ihre eigene Risikobewertung nicht an ein Siegel aus, das die von Ihnen benötigten Garantien enthalten mag oder auch nicht.
Europas eigener Stack ist real
Die ermutigende Nachricht: Glaubwürdige europäische Alternativen existieren über den gesamten Stack hinweg, und Behörden beweisen, dass sie im großen Maßstab funktionieren. Das Bundesland Schleswig-Holstein migriert rund 30.000 Arbeitsplätze weg von Microsoft — hin zu LibreOffice, Linux und Open-Xchange mit Thunderbird — und schloss im Oktober 2025 die Umstellung von mehr als 40.000 Postfächern mit über 100 Millionen E-Mails und Kalendereinträgen weg von Exchange und Outlook ab. Das spart Lizenzkosten in Millionenhöhe und weckt Interesse anderer Regierungen.
Auf der Infrastrukturebene bieten Anbieter wie OVHcloud, Scaleway, Hetzner, IONOS und Exoscale Hosting mit EU-Hauptsitz außerhalb der US-Gerichtsbarkeit. Für den digitalen Arbeitsplatz stellen das deutsche openDesk (entwickelt über das ZenDiS) und Werkzeuge wie Nextcloud eine souveräne Alternative zu den großen Collaboration-Suiten dar. Gaia-X hat trotz holprigen Starts sein Trust Framework 3.0 veröffentlicht und erste Anbieter auf der höchsten Label-Stufe zertifiziert.
Nichts davon ist für jeden Anwendungsfall ein bruchloser Eins-zu-eins-Ersatz, und Ehrlichkeit über den Migrationsaufwand gehört dazu. Doch die Behauptung, "es gibt keine europäische Alternative", stimmt nicht mehr.
Was Entscheider jetzt tun sollten
Beginnen Sie mit einer Klassifizierung Ihrer Workloads. Nicht alles braucht souveränes Hosting — aber personenbezogene Daten von Bürgern und Patienten, Quellcode, Rechtsakten und strategische Geschäftsdaten verdienen einen Gerichtsstands-Test, nicht nur eine Residenz-Prüfung. Fragen Sie jeden Anbieter direkt und schriftlich: Wer ist Ihre oberste Muttergesellschaft, welchem Recht unterliegen Sie, und was tun Sie, wenn eine ausländische Behörde eine Herausgabeanordnung zustellt?
Prüfen Sie Verträge auf die Substanz hinter dem Souveränitäts-Label: Eigentümerstruktur, operative Kontrolle durch EU-Personal, Verschlüsselung mit Schlüsseln in Ihrer Hand sowie ausdrückliche Zusagen zur Benachrichtigung und zur Anfechtung unrechtmäßiger Anfragen. Wo die Antworten für sensible Daten schwach ausfallen, verlagern Sie diese Daten zu einem Anbieter mit EU-Hauptsitz — und behandeln Sie den Rest als bewusstes, dokumentiertes Risiko.
Cloud-Souveränität ist kein Alles-oder-nichts-Reinheitstest, sondern Risikomanagement mit korrekt gezeichneter Landkarte. Wissen Sie, wo Ihre Daten liegen, wissen Sie, welche Flagge über dem kontrollierenden Unternehmen weht, und entscheiden Sie bewusst. Europäische Alternativen existieren heute für wechselbereite Organisationen — die Frage ist nicht mehr, ob Sie können, sondern welche Workloads Sie zuerst verlagern sollten.
