"Digitale Souveränität" lässt sich leicht bejahen und schwer greifen. Für ein europäisches Unternehmen oder eine Behörde läuft der Begriff auf eine praktische Frage hinaus: Wer kontrolliert am Ende die Software, von der Ihre Organisation abhängt — und was passiert, wenn deren Interessen, Preise oder rechtliche Verpflichtungen nicht mehr mit Ihren übereinstimmen?
Von allen Antworten ist Open Source der konkreteste Hebel, den Sie in Bewegung setzen können. Nicht, weil Open Source ein Zauberwort wäre, sondern weil es das grundlegende Verhältnis zu Ihrer Technik verändert: weg vom Vertrauen in die Versprechen eines Anbieters, hin zur Fähigkeit, selbst zu prüfen, anzupassen und zu Ihren eigenen Bedingungen zu wechseln. Dieser Beitrag zeigt, warum das zählt — Prüfbarkeit, Freiheit vom Lock-in, Kontrolle über den Stack und das Prinzip "Public Money, Public Code" — und verweist auf europäische Projekte, die den Beweis bereits im großen Maßstab antreten.
Die Abhängigkeit, die Sie vielleicht nie eingepreist haben
Die meisten europäischen Organisationen betreiben ihr Tagesgeschäft auf einer Handvoll Plattformen, deren Hauptsitz außerhalb der EU liegt. Das ist nicht per se fahrlässig, birgt aber ein Risiko, das viele Entscheider nie vollständig durchgerechnet haben.
Nehmen Sie den rechtlichen Boden unter Ihren Daten. Im Juli 2020 kippte der Europäische Gerichtshof mit dem Schrems-II-Urteil das Privacy-Shield-Abkommen, weil das US-Überwachungsrecht EU-Bürgern keinen gleichwertigen Schutz bot. Das EU-US Data Privacy Framework von 2023 hat eine Rechtsgrundlage für transatlantische Datentransfers wiederhergestellt — es beruht jedoch auf einer US-Präsidialverfügung, die eine künftige Regierung ändern könnte, und wird bereits erneut juristisch angegriffen. Anders gesagt: Ihre Compliance-Grundlage kann sich verschieben, ohne dass Sie etwas falsch gemacht haben.
Das rechtliche Risiko ist nur ein Teil. Abhängigkeit zeigt sich auch in plötzlichen Preiserhöhungen, erzwungenen Upgrade-Zyklen, dem Wegfall von Funktionen, auf die Sie sich verlassen haben, und im schlichten geopolitischen Risiko eines Anbieters, der von einer Regierung unter Druck gesetzt werden kann, die nicht die Ihre ist. Souveränität ist in diesem Licht nichts anderes als operative Kontrolle über Systeme, deren Verlust Sie sich nicht leisten können.
Prüfbarkeit: nachprüfen statt nur vertrauen
Proprietäre Software ist eine Blackbox. Man sagt Ihnen, was mit Ihren Daten geschieht, und Sie glauben es, denn der Quellcode ist ein Geschäftsgeheimnis, das Sie vertraglich nicht einsehen dürfen. Wenn Telemetriedaten irgendwohin fließen, wo Sie sie nicht erwartet haben, erfahren Sie es meist erst im Nachhinein.
Open Source dreht dieses Verhältnis um. Der Quellcode ist offen — Ihr eigenes Sicherheitsteam oder ein von Ihnen beauftragter unabhängiger Prüfer kann genau nachlesen, wie die Verschlüsselung umgesetzt ist, welche Daten das Gerät verlassen und ob etwas Unerwartetes geschieht. Schwere Schwachstellen werden offen gefunden und behoben statt verborgen.
Das ist für sich genommen keine Sicherheitsgarantie: Auch offener Code muss aktiv gepflegt, finanziert und geprüft werden, um vertrauenswürdig zu sein. Aber es führt Sie von "Vertrauen Sie uns" zu "Prüfen Sie selbst". Für Organisationen in regulierten Sektoren — durch die NIS2-Richtlinie inzwischen ein sehr weiter Kreis — wird nachweisbare Transparenz über die gesamte Software-Lieferkette vom Nice-to-have zur Erwartung.
Kein Lock-in: den eigenen Ausgang besitzen
Vendor-Lock-in beschreibt die Lage, in der die Kosten eines Anbieterwechsels so hoch sind, dass Sie bleiben, obwohl die Beziehung Ihnen nicht mehr dient. Er entsteht aus proprietären Dateiformaten, geschlossenen Schnittstellen und schierer Datenschwerkraft — und ist oft bewusst so konstruiert.
Open Source in Verbindung mit offenen Standards zerlegt diese Falle. Wenn Ihre Dokumente in einem offenen Format wie OpenDocument (ODF) liegen und Ihre Systeme dokumentierte Standardprotokolle sprechen, bleiben Ihre Daten portabel. Sie können selbst hosten, den Anbieter wechseln, einen anderen Integrator holen oder — im Extremfall eines eingestellten Projekts — den Code forken und weiterbetreiben. Entscheidend: Sie bestimmen auch Ihren eigenen Upgrade-Fahrplan, statt im Takt des Anbieters auf die nächste Version getrieben zu werden.
Der umsetzbare Rat ist einfach und gilt schon heute, lange vor jeder Migration: Fordern Sie in jeder Ausschreibung offene Formate und einen dokumentierten, getesteten Weg zum Datenexport. Eine Exit-Strategie ist keine Illoyalität gegenüber Ihrem Anbieter — sie ist grundlegende Sorgfalt und stärkt Ihre Verhandlungsposition erheblich.
Public Money, Public Code
Seit 2017 führt die Free Software Foundation Europe die Kampagne "Public Money? Public Code!", getragen von einem offenen Brief, den mehr als 200 Organisationen unterzeichnet haben. Ihr Argument ist entwaffnend einfach: Was mit öffentlichem Geld bezahlt wird, sollte der Öffentlichkeit unter einer freien und offenen Lizenz zur Verfügung stehen. Von allen bezahlter Code sollte Code sein, den alle nutzen, studieren, teilen und verbessern dürfen.
Der praktische Nutzen ist real. Software, die eine Verwaltung einmal beauftragt, kann eine andere weiterverwenden, statt sie neu zu beschaffen; Steuergeld reicht weiter; öffentliche Stellen entkommen der Abhängigkeit von einem einzelnen Anbieter und gewinnen eine bessere Grundlage für IT-Sicherheit. Das Prinzip findet zunehmend direkt Eingang in das öffentliche Vergaberecht in Europa — und private Unternehmen können dieselbe Logik anwenden, wenn sie Individualsoftware beauftragen: Bestehen Sie darauf, das Bezahlte zu besitzen und wiederverwenden zu dürfen.
Der Beweis: europäische Erfolgsgeschichten
Das ist längst keine Theorie mehr. Das Bundesland Schleswig-Holstein stellt rund 30.000 Verwaltungsarbeitsplätze von Microsoft um. Bis Ende 2025 waren etwa 80 Prozent auf LibreOffice gewechselt, zunehmend unter Linux, mit Nextcloud für die Zusammenarbeit; der Umstieg von Exchange und Outlook auf Open-Xchange und Thunderbird — mehr als 40.000 Postfächer — wurde im Oktober 2025 abgeschlossen. Das Land berichtet von Einsparungen von deutlich über 15 Millionen Euro bei den Lizenzkosten und zeigt: Souveränität ist nicht nur möglich, sondern wirtschaftlich.
Auf Bundesebene entwickelt das 2022 gegründete Zentrum für Digitale Souveränität (ZenDiS) openDesk — einen modularen souveränen Arbeitsplatz aus etablierten Open-Source-Bausteinen wie Nextcloud, OpenProject, Open-Xchange, Collabora Online, XWiki und Element (auf Basis des Matrix-Protokolls). Ein bemerkenswerter Vertrauensbeweis: Der Internationale Strafgerichtshof wechselte im Oktober 2025 von Microsoft 365 zu openDesk.
Frankreich bietet mit La Suite numérique der Digitalagentur DINUM ein Parallelmodell: Der Messenger Tchap auf Matrix-Basis versorgt bereits mehr als 600.000 Staatsbedienstete, und der kollaborative Editor Docs wird gemeinsam mit dem deutschen ZenDiS entwickelt, seit 2025 mit den Niederlanden als Partner. Genau diese grenzüberschreitende Zusammenarbeit ist der Kern — ein gemeinsames europäisches digitales Gemeingut, das keinem einzelnen Anbieter gehört.
Die Regulierung arbeitet für Sie
Das politische Umfeld neigt sich genau zu den Eigenschaften, die Open Source liefert. Der EU Data Act, seit September 2025 in Anwendung, gibt Kunden das Recht, Cloud-Anbieter leichter zu wechseln, und drängt darauf, Ausstiegsgebühren und Interoperabilitätshürden abzubauen, die den Lock-in zementieren. Der Digital Markets Act legt den größten Gatekeeper-Plattformen Interoperabilitätspflichten auf. NIS2 hebt die Anforderungen an Lieferketten-Sicherheit und Transparenz.
Der rote Faden durch all das ist ein regulatorischer Schub hin zu weniger Lock-in und mehr Offenheit und Portabilität. Sich für Open Source und offene Standards zu entscheiden, ist keine Wette gegen die Richtung europäischen Rechts — es ist der Gleichschritt mit dem, wohin dieses Recht erkennbar unterwegs ist.
Wo Sie anfangen
All das verlangt nicht, über Nacht alles herauszureißen; das wäre Fahrlässigkeit in die andere Richtung. Souveränität ist ein Spektrum, und jeder Schritt darauf verringert das Risiko. Beginnen Sie mit einer ehrlichen Bestandsaufnahme Ihrer Abhängigkeiten und identifizieren Sie die Single Points of Failure — jene Systeme, deren plötzlicher Verlust, Preissprung oder rechtliche Störung am meisten schmerzen würde.
Erproben Sie dann einen weniger kritischen Bereich: Dateiablage auf Nextcloud oder die Standardisierung auf OpenDocument-Formate sind verbreitete erste Schritte, die Vertrauen aufbauen, ohne das Geschäft aufs Spiel zu setzen. Schreiben Sie offene Standards und Exit-Klauseln in Ihre nächste Ausschreibung. Und wenn Sie Alternativen prüfen, schauen Sie gezielt auf die inzwischen reifen europäischen Open-Source-Lösungen in nahezu jeder Kategorie — Office-Suiten, Zusammenarbeit, Messaging, Cloud-Speicher und mehr. Sie müssen Souveränität nicht in einem einzigen Projekt lösen. Sie müssen nur aufhören, die Abhängigkeit zu vertiefen, und beginnen, Ihren Stack Schritt für Schritt selbst in die Hand zu nehmen.
