Für die meisten europäischen Organisationen lautet die Frage längst nicht mehr, ob sie ihre Abhängigkeit von US-Cloud-Software verringern, sondern wie sie das tun, ohne den Arbeitsalltag zu stören. Rechtsunsicherheit bei transatlantischen Datentransfers, wachsender regulatorischer Druck und ein zunehmend reifes Angebot europäischer Anbieter haben aus einer einst idealistischen Idee eine praktische Betriebsentscheidung gemacht.
Dieser Leitfaden geht Kategorie für Kategorie vor. Wir beginnen mit den Gründen für den Wandel, geben Ihnen dann eine konkrete Checkliste zur Bewertung jeder Alternative, gehen die wichtigsten Softwarekategorien durch, die Ihr Unternehmen wahrscheinlich nutzt — E-Mail, Web-Analytics, Cloud-Speicher, Office und Zusammenarbeit, Videokonferenzen und CRM — und schließen mit einer Migrationsmethode, die das Risiko gering hält. Das Ziel ist nicht Reinheit um ihrer selbst willen, sondern Resilienz: weniger einzelne Ausfallpunkte, eine klarere Rechtsgrundlage und mehr Kontrolle darüber, wo Ihre Daten liegen.
Warum sich die Rechtslage verschoben hat
Der Wendepunkt war das Schrems-II-Urteil des Europäischen Gerichtshofs im Juli 2020, das den EU-US-Privacy-Shield kippte. Das Gericht befand, dass das US-Überwachungsrecht EU-Bürgern kein im Wesentlichen gleichwertiges Schutzniveau wie die DSGVO bietet und dass Europäer keinen wirksamen Rechtsschutz gegen den Zugriff US-amerikanischer Nachrichtendienste haben.
Im Juli 2023 verabschiedete die Europäische Kommission einen Angemessenheitsbeschluss für das EU-US Data Privacy Framework und schuf damit wieder eine Rechtsgrundlage für Transfers an zertifizierte US-Firmen. Das hilft — doch viele Beobachter erwarten eine erneute Klage (ein sogenanntes Schrems III), und die grundlegende Spannung bleibt: Der US-CLOUD-Act kann amerikanische Anbieter zur Herausgabe von Daten zwingen, unabhängig vom Standort ihrer Server. Ein deutsches oder irisches Rechenzentrum eines US-Unternehmens beseitigt dieses Risiko für sich genommen nicht. Deshalb ist die Rechtszugehörigkeit des Anbieters — nicht allein der Datenstandort — zum entscheidenden Faktor geworden.
Das EU-Regelwerk arbeitet für Sie
Aktuelle Regulierung senkt die Kosten eines Wechsels aktiv. Der EU Data Act, dessen Cloud-Wechsel-Bestimmungen ab September 2025 gelten, gibt Kunden das Recht, Anbieter kurzfristig zu wechseln, schreibt einen festen Übergangszeitraum vor und schafft Ausstiegs- und Wechselgebühren ab 2027 ab. Er zielt direkt auf Vendor-Lock-in und verlangt Portabilität und Interoperabilität.
Weitere Instrumente verstärken diese Richtung. NIS2 macht Organisationen für die Sicherheit — und das rechtliche Risiko — ihrer gesamten Lieferkette verantwortlich. DORA behandelt die Abhängigkeit von einem einzigen US-Hyperscaler als systemisches Konzentrationsrisiko im Finanzsektor. Der DMA begrenzt das Lock-in durch Gatekeeper, und vom noch diskutierten Zertifizierungsschema EUCS wird erwartet, dass es auf höchster Stufe Souveränitätskriterien verankert. Für Entscheider ist die Botschaft klar: Reversibilität und Anbietervielfalt werden zur Compliance-Erwartung, nicht nur zur guten Praxis.
Was Sie vor dem Wechsel prüfen sollten
Bevor Sie Funktionen vergleichen, prüfen Sie jeden Kandidaten anhand derselben kurzen Checkliste. Erstens die Rechtszugehörigkeit: Hat der Anbieter seinen Sitz und seine rechtliche Kontrolle in der EU oder im EWR (die Schweiz und Norwegen liegen außerhalb der EU, aber in der Regel außerhalb der US-Rechtsreichweite und unter Angemessenheit)? Zweitens das Hosting: Wo stehen die Server, und wer betreibt sie?
Drittens der Datenschutz: Gibt es Ende-zu-Ende- oder Zero-Access-Verschlüsselung und einen klaren, DSGVO-nativen Auftragsverarbeitungsvertrag? Viertens die Portabilität: Können Sie Ihre Daten reibungslos in offenen Standardformaten exportieren — der praktische Test dafür, ob Sie je wieder gebunden sind. Fünftens die Offenheit: Open Source oder offene Standards verringern die Abhängigkeit von einem einzelnen Anbieter. Sechstens die Betriebstauglichkeit: Fügt sich das Werkzeug in Ihre Landschaft ein, und gibt es Support in Ihrer Sprache und Zeitzone? Bewerten Sie Kandidaten anhand dieser sechs Punkte, statt Marketing-Versprechen von 'Souveränität' zu vertrauen.
E-Mail und Web-Analytics
E-Mail ist oft die sensibelste Kategorie und ein sinnvoller Einstieg. Europäische verschlüsselte Anbieter wie Proton Mail (Schweiz) und Tuta (Deutschland) bieten Zero-Access-Verschlüsselung, während Anbieter wie Mailbox.org oder Hoster auf Basis von Open-Xchange klassische, standardbasierte Mail und Groupware bereitstellen. Die Migration ist erprobt: Ein Standard-IMAP-Import überträgt bestehende Nachrichten, und die Änderung der MX-Einträge stellt den Versand um. Planen Sie Kalender und Kontakte gemeinsam mit dem Postfach.
Web-Analytics ist einer der einfachsten Gewinne und zugleich einer der riskantesten Punkte, wenn man ihn ignoriert — mehrere europäische Datenschutzbehörden haben Standard-Einsätze von Google Analytics als DSGVO-widrig eingestuft. Datenschutzfreundliche europäische Werkzeuge wie Matomo (selbst gehostet oder EU-Cloud), Plausible und Piwik PRO liefern die Kennzahlen, die Sie wirklich brauchen — oft ohne Cookie-Banner oder Transfer personenbezogener Daten in die USA. Da Analytics nicht in Arbeitsabläufe eingebettet ist, lässt es sich an einem Nachmittag umstellen.
Cloud-Speicher, Office und Zusammenarbeit
Cloud-Speicher und Datei-Synchronisierung lassen sich sauber auf europäische Optionen abbilden. Nextcloud ist der derzeit vollständigste Ersatz für Google Workspace oder Microsoft 365 und ergänzt Dateien, Kalender, Kontakte und Bearbeitung auf einer Infrastruktur, die Sie oder ein EU-Hoster kontrollieren; verwaltete Angebote von Anbietern wie Hetzner, Infomaniak und OVHcloud nehmen Ihnen den Betriebsaufwand ab. Für verschlüsselten Speicher sind pCloud und Tresorit etablierte europäische Namen.
Für Dokumente bleibt LibreOffice die ausgereifte Desktop-Suite, während Collabora Online und OnlyOffice die gemeinsame Bearbeitung im Browser ermöglichen. Auf Verwaltungsebene bündelt das vom deutschen ZenDiS entwickelte openDesk diese Bausteine zu einem souveränen Arbeitsplatz. Der meistzitierte Praxisbeweis ist Schleswig-Holstein: Das Bundesland berichtete, einen großen Teil seiner Verwaltung von Microsoft auf LibreOffice, Nextcloud, Thunderbird und offene Konferenzsysteme umgestellt zu haben, mit erwarteten Lizenzeinsparungen im zweistelligen Millionenbereich pro Jahr. Das zeigt: Eine Full-Stack-Migration ist schwierig, aber machbar.
Videokonferenzen und CRM
Für Videokonferenzen gibt es starke europäische Antworten. Jitsi (Open Source, selbst hostbar) und Nextcloud Talk fügen sich nahtlos in einen souveränen Stack ein, während Dienste wie Whereby (Norwegen) und Infomaniaks kMeet gehostete Bequemlichkeit ohne US-Datenflüsse bieten. Da Meetings flüchtig sind, ist der Datenmigrationsaufwand gering — die Hauptaufgabe besteht darin, Gewohnheiten zu ändern und die Links in Kalendereinladungen und E-Mail-Signaturen zu aktualisieren.
CRM ist anspruchsvoller, weil es über Jahre gewachsene Beziehungsdaten enthält und mit vielen anderen Systemen verbunden ist. Europäische CRM- und Vertriebslösungen gibt es am Markt durchaus, von schlanken deutschen und nordischen Produkten bis zu vollwertigen Vertriebsplattformen — und das Verzeichnis, das Sie gerade lesen, existiert genau dafür, Ihre engere Auswahl zu unterstützen. Hier zählt die Checkliste am meisten: Achten Sie auf sauberen Datenexport, eine dokumentierte API und die Anbindung an E-Mail und Rechnungswesen, bevor Sie sich festlegen. Migrieren Sie das CRM zuletzt, wenn der übrige Stack stabil ist.
So migrieren Sie, ohne etwas zu zerbrechen
Behandeln Sie die Migration als Abfolge, nicht als einzelnes Ereignis. Beginnen Sie mit einer Bestandsaufnahme: Erfassen Sie jedes US-SaaS-Werkzeug, die darin enthaltenen Daten, seine Integrationen und sein Vertragsverlängerungsdatum — Verlängerungen sind natürliche, kostengünstige Wechselmomente. Ordnen Sie die Kategorien nach Risiko und Aufwand und beginnen Sie dort, wo der Nutzen hoch und die Störung gering ist, typischerweise bei Analytics und E-Mail.
Betreiben Sie altes und neues System für einen festgelegten Übergangszeitraum parallel, damit nichts verloren geht und sich die Nutzer anpassen können. Exportieren und prüfen Sie Ihre Daten, bevor Sie irgendetwas abschalten, und behalten Sie ein unabhängiges Backup in einem offenen Format. Migrieren Sie eine Kategorie nach der anderen, kommunizieren Sie klar mit den Mitarbeitenden und bieten Sie Schulungen statt Überraschungen. Dokumentieren Sie jede Umstellung, damit die nächste schneller geht. Genau dieser gestufte Ansatz machte aus dem mehrjährigen Programm Schleswig-Holsteins aus einem Schlagwort eine funktionierende Realität.
Klein anfangen, beweisen, skalieren
Sie müssen Ihren gesamten Stack nicht auf einmal ersetzen — und sollten es auch nicht versuchen. Die Organisationen, die erfolgreich sind, wählen eine abgegrenzte, risikoarme Kategorie — Analytics oder eine Abteilungsfreigabe —, beweisen, dass die Alternative funktioniert, lernen daraus und nutzen dieses Vertrauen für die schwierigeren Kategorien wie E-Mail, Office und schließlich CRM.
Der strategische Nutzen wächst kumulativ. Jedes europäische Werkzeug, das Sie einführen, verringert das transatlantische Rechtsrisiko, stärkt Ihre NIS2-Lieferkettenposition und schafft Widerstandskraft gegen Preiserhöhungen und geopolitische Schocks. Der Markt ist so weit gereift, dass es in jeder hier besprochenen Kategorie glaubwürdige Alternativen gibt — die praktische Arbeit besteht darin, gut zu wählen und sorgfältig zu migrieren. Nutzen Sie ein geprüftes Verzeichnis für die Vorauswahl, wenden Sie die Sechs-Punkte-Checkliste an und beginnen Sie mit dem Wechsel, den Sie noch in diesem Quartal umsetzen können.
