EU-Souveränität

DSGVO: Das Fundament europäischer Datensouveränität

Die DSGVO wird oft unter "Compliance" abgelegt, ist aber in Wahrheit Europas Grundsatzentscheidung darüber, wer über Daten bestimmt. Was sie schützt, wie sie sich von der US-Praxis unterscheidet und warum Datenschutz eine Souveränitätsfrage ist.

Die meisten Organisationen begegnen der Datenschutz-Grundverordnung als Checkliste: Cookie-Banner, ein Verarbeitungsverzeichnis in einer Tabelle, ein Datenschutzbeauftragter, der abzeichnet. Diese Sichtweise ist nicht falsch, aber sie greift zu kurz. Die DSGVO lässt sich treffender als eine verfassungsrechtliche Grundsatzentscheidung über Macht verstehen — konkret darüber, wer bestimmen darf, was mit Informationen über Europäerinnen und Europäer geschieht. So gesehen ist Datenschutz kein Kostenfaktor, sondern das juristische Fundament europäischer digitaler Souveränität: die Fähigkeit von Bürgern, Unternehmen und Staaten, für ihre eigenen Daten eigene Regeln zu setzen — und diese Regeln auch durchzusetzen.

Dieser Beitrag erklärt, was die DSGVO schützt, warum US-amerikanische Datenpraktiken strukturell mit ihr kollidieren und warum die Frage, wo Ihre Daten liegen und welchem Recht sie unterstehen, eine Souveränitäts- und nicht bloß eine Compliance-Entscheidung ist.

Was die DSGVO tatsächlich schützt

Die DSGVO, in Kraft seit dem 25. Mai 2018, behandelt den Schutz personenbezogener Daten als Grundrecht, verankert in der EU-Grundrechtecharta. Das ist der entscheidende Ausgangspunkt: Es handelt sich nicht um Verbraucherschutz, der dem Handel angehängt wurde, sondern um einen Grundrechtsrahmen, in den sich der Handel einfügen muss.

Ihr Anwendungsbereich ist bewusst weit gefasst. Die Verordnung gilt für jede Organisation, die personenbezogene Daten von Personen in der EU verarbeitet — unabhängig davon, wo diese Organisation sitzt. Ein US-amerikanisches oder asiatisches Unternehmen, das europäische Nutzer bedient, fällt eindeutig darunter. Geschützt wird ein breiter Begriff personenbezogener Daten, von Namen und Standortdaten bis zu Online-Kennungen und Verhaltensprofilen. Und die Grundsätze haben Zähne: Aufsichtsbehörden können Bußgelder von bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes verhängen, je nachdem, welcher Betrag höher ist. Das sind keine theoretischen Zahlen. 2023 verhängte die irische Datenschutzbehörde gegen Meta ein Bußgeld von 1,2 Milliarden Euro wegen unrechtmäßiger Datentransfers in die USA — das bislang höchste DSGVO-Bußgeld und ein Signal, dass Transferregeln durchgesetzt werden.

Grundsätze und Rechte, nicht nur Papier

Die DSGVO ruht auf wenigen Grundsätzen, die leicht zu formulieren und anspruchsvoll zu leben sind: rechtmäßig und transparent verarbeiten, nur zu festgelegten Zwecken, nur so viel wie nötig (Datenminimierung), Daten richtig halten, nicht länger als erforderlich speichern und sie sichern. Entscheidend ist die Beweislast: Die Organisation muss die Einhaltung nachweisen — Rechenschaftspflicht ist eine rechtliche Verpflichtung, keine gute Absicht.

Für den Einzelnen übersetzt sich das in konkrete, durchsetzbare Rechte: das Recht zu erfahren, welche Daten gespeichert sind, sie berichtigen und löschen zu lassen, bestimmten Verarbeitungen zu widersprechen und — souveränitätsrelevant — das Recht auf Datenübertragbarkeit, das es erlaubt, die eigenen Daten mitzunehmen und zum Wettbewerber zu wechseln. Die Portabilität ist eine der stillsten, aber wettbewerbsfreundlichsten Ideen der Verordnung: Sie macht den Anbieterwechsel zum Recht — genau darauf baut ein Verzeichnis europäischer Alternativen.

Warum die US-Praxis mit europäischem Recht kollidiert

Die Reibung mit den USA rührt nicht daher, dass amerikanische Unternehmen nachlässig wären. Sie ist strukturell und entspringt US-Recht, das über Grenzen hinweggreift. Der CLOUD Act von 2018 erlaubt US-Behörden, jeden US-kontrollierten Anbieter zur Herausgabe von Daten zu zwingen, gleichgültig, wo auf der Welt die Server physisch stehen. Section 702 des FISA und die Executive Order 12333 ermächtigen zu massenhafter Fernmeldeaufklärung mit begrenzter Transparenz und, historisch, begrenztem Rechtsschutz für Nicht-Amerikaner.

Das läuft unmittelbar Artikel 48 DSGVO zuwider, wonach die Anordnung einer Drittstaatsbehörde zur Datenherausgabe in der EU nur vollstreckbar ist, wenn sie auf einem internationalen Abkommen wie einem Rechtshilfeabkommen beruht. Eine einseitige CLOUD-Act-Anordnung ist kein solches Abkommen. Damit steckt ein US-kontrollierter Cloud-Anbieter in einer echten Zwickmühle: der Anordnung folgen und EU-Recht brechen — oder verweigern und ein US-Beugeverfahren riskieren. Für europäische Entscheider heißt das schlicht: Wo ein Anbieter rechtlich sitzt und wessen Staat ihn zwingen kann, wiegt ebenso schwer wie der Speicherort der Daten.

Schrems II und die brüchige Brücke der Transfers

Diese Spannung hat das Recht bereits zweimal umgeformt. Am 16. Juli 2020 kippte der Europäische Gerichtshof im Urteil Schrems II den Privacy Shield: Das US-Überwachungsrecht biete Europäern keinen der DSGVO im Wesentlichen gleichwertigen Schutz, und es fehle wirksamer Rechtsschutz. Die transatlantischen Datenflüsse gerieten über Nacht in Unsicherheit.

Der Nachfolger — das EU-US Data Privacy Framework, dem am 10. Juli 2023 die Angemessenheit zuerkannt wurde — beruht auf Zusagen der US-Exekutive zu verhältnismäßiger Überwachung und einem neuen Data Protection Review Court. Er stellt eine Rechtsgrundlage für Transfers wieder her, doch viele Beobachter erwarten eine Klage im Sinne eines 'Schrems III', und der Rahmen fußt auf einer Executive Order, die eine künftige US-Regierung ändern könnte. Die tiefere Lehre ist nicht, dass der Rahmen schlecht wäre, sondern dass er eine Brücke über eine Lücke ist, die europäisches Recht von seiner Seite aus nicht schließen kann. Souveränität bedeutet, die Brücke gar nicht erst zu brauchen.

Datenschutz ist eine Souveränitätsfrage

Fügt man diese Teile zusammen, schreibt sich das Souveränitätsargument von selbst. Wenn die Vertraulichkeit und Verfügbarkeit der Gesundheitsakten Ihrer Bürger, der Verträge Ihres Unternehmens oder der Korrespondenz eines Ministeriums letztlich von den politischen und rechtlichen Entscheidungen einer anderen Jurisdiktion abhängen, verfügen Sie nicht vollständig über sie. Souveränität meint hier nicht Abschottung oder Protektionismus, sondern die Fähigkeit, eigene Regeln zu setzen und durchzusetzen — die eigene Infrastruktur zu verstehen, Datenflüsse zu steuern und ungewollte Abflüsse zu verhindern.

Die DSGVO liefert das juristische Rückgrat dieser Fähigkeit. Sie definiert den Standard, dem europäische Daten unterliegen, und sorgt dafür, dass dieser Standard mit den Daten mitreist, statt an der Grenze haltzumachen. Was sie allein nicht leisten kann, ist der Aufbau der Infrastruktur, mit der Europäer diesen Standard erfüllen, ohne von fremdkontrollierten Plattformen abzuhängen. Genau hier setzt der übrige Werkzeugkasten an.

Das weitere europäische Regelwerk

Die DSGVO steht längst nicht mehr allein. Der Digital Markets Act und der Digital Services Act, beide in Kraft, bändigen Torwächter-Plattformen und setzen Pflichten für Online-Dienste. Der Data Act, seit 2025 anwendbar, regelt Zugang zu und Teilung von Industrie- und Gerätedaten und enthält Schutzvorkehrungen gegen unrechtmäßigen Zugriff von Drittstaaten auf in der EU gehaltene Daten. Die NIS2-Richtlinie hebt die Cybersicherheits-Grundpflichten für wesentliche und wichtige Einrichtungen an. Und das geplante EU-Zertifizierungsschema für Cloud-Dienste (EUCS) soll Käufern einen gemeinsamen Maßstab für das Sicherheitsniveau eines Anbieters geben.

EUCS zeigt zugleich, wie umkämpft Souveränität bleibt: Frühere Entwürfe enthielten für die höchste Vertrauensstufe ausdrückliche Anforderungen an europäische Kontrolle und Datenlokalisierung, die im Entwurf vom März 2024 nach intensiver Lobbyarbeit gestrichen wurden — es bleibt den Mitgliedstaaten überlassen, sie selbst anzuwenden. Das Regelwerk ist real und wächst, doch es ist ein Fundament, kein fertiges Gebäude.

Vom Prinzip zur Praxis: die europäischen Alternativen

Die ermutigende Nachricht: Souveränität wird nicht nur beschlossen, sondern gebaut. Das Bundesland Schleswig-Holstein migriert rund 30.000 Arbeitsplätze der öffentlichen Verwaltung von Microsoft weg — hin zu LibreOffice, Linux, Nextcloud, Open-Xchange und Thunderbird. Bis Ende 2025 hatte es über 40.000 Postfächer und mehr als 100 Millionen E-Mails und Kalendereinträge von Exchange abgelöst und erwartet Einsparungen von über 15 Millionen Euro jährlich — bei gewonnener Kontrolle über den eigenen Technologie-Stack. Auf Bundesebene verfolgt der souveräne Arbeitsplatz openDesk dasselbe Ziel, und die deutsch-französische Initiative Gaia-X arbeitet an einer föderierten, europäisch verwalteten Dateninfrastruktur.

Für Unternehmen und Behörden sind die praktischen Konsequenzen konkret. Erfassen Sie, wo Ihre Daten tatsächlich liegen und welchem Rechtsregime der Anbieter untersteht — nicht nur das Rechenzentrum. Bevorzugen Sie Anbieter mit Sitz in der EU, außerhalb der Reichweite extraterritorialer Herausgabegesetze. Nutzen Sie das Recht auf Datenübertragbarkeit, um Wechselkosten niedrig zu halten, und behandeln Sie europäische Alternativen — für E-Mail, Office-Pakete, Cloud-Speicher und Zusammenarbeit — als echte Optionen, nicht als Kompromisse. Compliance hält Sie aus Schwierigkeiten heraus; Souveränität hält Sie in Kontrolle. Und die DSGVO ist der Ort, an dem die zweite beginnt.

Bereit für mehr Unabhängigkeit?

Entdecken Sie europäische Alternativen zu den Diensten, die Sie täglich nutzen.

Alternativen entdecken