Die öffentliche Verwaltung läuft auf Software. Wenn ein Finanzamt, ein Krankenhaus oder ein Ministerium von Werkzeugen abhängt, die es weder prüfen noch verlagern noch bei geänderten Vertragsbedingungen eigenständig weiterbetreiben kann, ist Souveränität nichts Abstraktes mehr — sie wird zum operativen Risiko. Jahrelang galt die Abhängigkeit von einer Handvoll US-amerikanischer Cloud- und Office-Anbieter als normal. Diese Annahme bröckelt.
Gerichtsurteile haben rechtssichere Datentransfers fragil gemacht. Geopolitische Verschiebungen haben die Bindung an einen einzigen Anbieter zum Klumpenrisiko werden lassen. Und immer mehr Behörden, von Kiel bis Kopenhagen, zeigen: Der Wechsel ist machbar. Dieser Beitrag erklärt, warum digitale Souveränität zur Priorität des öffentlichen Sektors geworden ist, was das Recht tatsächlich verlangt, welche Projekte in der Praxis funktionieren und wie die Beschaffung — der stärkste Hebel des Staates — genutzt werden kann, um eine belastbare europäische Alternative aufzubauen.
Was Souveränität wirklich bedeutet
Digitale Souveränität bedeutet nicht Autarkie. Niemand will ernsthaft jede Technologie innerhalb nationaler Grenzen neu bauen. Die praktikable Definition lautet Kontrolle: die Fähigkeit zu entscheiden, wer öffentliche Daten unter welcher Rechtsordnung verarbeitet — mit der Freiheit, Systeme zu prüfen, anzupassen und zu verlagern, ohne die Erlaubnis eines einzelnen Lieferanten.
Drei Dimensionen zählen. Datensouveränität betrifft die Frage, wo Informationen liegen und welches Recht den Zugriff regelt. Operative Souveränität bedeutet, ob Sie den Betrieb aufrechterhalten können, wenn sich kommerzielle oder politische Bedingungen ändern. Technologische Souveränität heißt, ob Code und Standards offen genug sind, um verstanden und angepasst zu werden. Open-Source-Software und offene Standards überzeugen in allen drei Punkten. Souveränität ist ein Spektrum, auf dem sich Verwaltungen bewusst und schrittweise bewegen — nicht in einem einzigen Sprung.
Die rechtliche Bruchlinie: Schrems II und der CLOUD Act
Der rechtliche Druck ist konkret. 2020 kippte der Europäische Gerichtshof mit dem Schrems-II-Urteil das Privacy Shield und stellte klar, dass Standardvertragsklauseln ausländisches Überwachungsrecht nicht aushebeln können. Der EU-US-Datenschutzrahmen von 2023 stellte einen Transfermechanismus wieder her, beruht aber auf einer US-Präsidentenverfügung, die eine künftige Regierung schwächen könnte, und ist bereits juristisch angefochten.
Zugleich verpflichtet der US CLOUD Act Anbieter mit US-Sitz, Daten herauszugeben — unabhängig vom Serverstandort, auch bei Rechenzentren in Frankfurt oder Paris. Der Europäische Datenschutzbeauftragte prüfte die Nutzung von Microsoft 365 durch die Kommission selbst und hielt die ergänzenden Maßnahmen für unzureichend. Für Behörden mit Gesundheits-, Justiz- und Melderegisterdaten ist 'die Daten bleiben in der EU' für sich genommen keine rechtliche Garantie.
Schleswig-Holstein: die Referenzmigration
Schleswig-Holstein ist zum europäischen Referenzfall geworden. Nach einem Kabinettsbeschluss von 2024 stellt das Land rund 30.000 Arbeitsplätze von Microsoft Office und 365 auf LibreOffice, Linux, Nextcloud, Open-Xchange und Thunderbird um — samt eines offenen Verzeichnisdienstes als Ersatz für Active Directory. Das ist kein Pilotprojekt.
Bis Ende 2025 meldete das Land, dass eine große Mehrheit der betroffenen Arbeitsplätze bereits LibreOffice nutzt; die Migration zehntausender Postfächer und eines riesigen E-Mail-Archivs weg von Exchange wurde abgeschlossen. Die Landesregierung begründet den Schritt ausdrücklich mit digitaler Souveränität und 'Public Money, Public Code' und berichtet von spürbaren Lizenzeinsparungen. Entscheidend: Sie versteht das Vorhaben als mehrjährig und stufenweise — ein Beleg, dass ein vollständiger Ausstieg schwierig, aber erreichbar ist.
openDesk und ZenDiS: ein fertiger souveräner Stack
Migrationen brauchen ein Produkt, nicht nur ein Prinzip. Diese Rolle übernimmt openDesk, der souveräne Arbeitsplatz für die deutsche Verwaltung, betreut vom bundeseigenen Zentrum für Digitale Souveränität (ZenDiS), gegründet 2022.
openDesk erreichte im Oktober 2024 die Version 1.0. Es bündelt bewährte Open-Source-Bausteine — Collabora und OnlyOffice für Dokumente, Nextcloud für Dateien, Open-Xchange für Mail und Kalender, Element auf dem Matrix-Protokoll für Chat, Jitsi für Video, dazu OpenProject und XWiki — zu einer integrierten, selbst betreibbaren Plattform. Bereits eine Woche nach dem Start kam sie bei einer Ministerpräsidentenkonferenz zum Einsatz. Die Bedeutung ist struktureller Natur: Ein staatlich getragener Integrator pflegt nun eine stimmige Alternative zu Microsoft 365, sodass einzelne Behörden sie nicht mehr allein zusammenstellen müssen.
Frankreich, Dänemark und eine Welle von Städten
Das Muster zieht sich durch ganz Europa. Frankreichs interministerielle Digitalbehörde DINUM betreibt La Suite numérique — darunter Tchap (verschlüsselte Kommunikation auf Matrix-Basis, von Hunderttausenden Bediensteten genutzt), das Videowerkzeug Visio und den kollaborativen Editor Docs — flankiert von der Qualifizierung SecNumCloud für sensible Anwendungen.
Dänemarks Digitalisierungsministerium begann 2025, sich von Microsoft Office und Windows zu lösen; die Ministerin warnte vor der Abhängigkeit von 'sehr wenigen ausländischen Anbietern'. Kopenhagen und Aarhus starteten parallele Vorhaben, Frankreichs drittgrößte Stadt Lyon wechselt auf Linux, OnlyOffice, Nextcloud und PostgreSQL. Jedes Projekt ist anders, die Richtung ist einheitlich — und jede Migration erleichtert der nächsten Verwaltung den Business Case, weil Erfahrungswissen und gemeinsame Werkzeuge wachsen.
Die Beschaffung ist der eigentliche Hebel
Über Souveränität entscheidet die Beschaffung. Europas öffentliche Hand gibt gewaltige Summen für IT aus, und allein Microsoft hält Schätzungen zufolge rund drei Viertel des EU-Marktes für Büro-Produktivsoftware im öffentlichen Sektor — diese Konzentration ist selbst ein Risiko.
Das regulatorische Instrumentarium wächst. Der seit 2025 geltende Data Act schreibt Portabilität und Cloud-Wechsel vor, um Lock-in aufzubrechen. NIS2 verschärft die Sicherheitspflichten öffentlicher Stellen. Das Zertifizierungsschema EUCS und Gaia-X sollen vertrauenswürdige Anbieter definieren, auch wenn der Streit um ausdrückliche Souveränitätskriterien zeigt, wie umkämpft das Feld bleibt. Beschaffer können jetzt handeln: offene Standards, Datenportabilität, Ausstiegskosten und Selbstbetrieb in Ausschreibungen gewichten, mehrjährige Alles-oder-nichts-Lizenzen meiden und 'Public Money, Public Code' bevorzugen, damit öffentlich finanzierte Software behördenübergreifend wiederverwendbar ist.
Lehren und Handlungsempfehlungen
Einige Lehren stechen hervor. Erstens: Souveränität ist eine Migration, kein Einkauf — planen Sie Jahre, Schulungen und Change-Management ein, nicht das Umlegen eines Schalters. Zweitens: Interoperabilität und offene Formate sind die eigentliche Versicherung, denn sie ermöglichen den Weggang. Drittens: Zusammenarbeit potenziert sich — gemeinsame Codebasen wie openDesk machen die Investition eines Landes zur Option aller. Viertens: Beschaffungsdisziplin zählt mehr als jedes einzelne Produkt, denn was Sie in einer Ausschreibung fordern, formt den Markt.
Für europäische Unternehmen wie Behörden existieren heute glaubwürdige Alternativen für Office, Mail, Chat, Video, Cloud und Identität — und ein wachsendes Verzeichnis europäischer Anbieter macht sie leicht auffindbar. Die strategische Frage lautet nicht mehr, ob souveräne IT machbar ist, sondern wie entschlossen Sie sie verfolgen.
