Kaum eine Organisation entscheidet sich bewusst für den Lock-in. Man rutscht hinein, eine bequeme Entscheidung nach der anderen: hier eine managed Datenbank, dort ein proprietärer Identitätsdienst, ein Data Lake, der nur einen Dialekt spricht. Bis die Rechnung, ein Ausfall oder eine geopolitische Schlagzeile zum Umdenken zwingt, ist ein Wechsel zu einem Projekt geworden, das man in Jahren statt in Wochen misst. Das ist die stille Macht des Vendor-Lock-in: Er ist selten dramatisch, aber er verengt Ihre Optionen stetig, bis am Ende ein anderer faktisch über Ihr Budget, Ihre Architektur und Ihr Risiko bestimmt.
Für europäische Unternehmen und Behörden ist das längst keine abstrakte IT-Governance-Frage mehr. Rund zwei Drittel der europäischen Unternehmensdaten liegen bei drei US-Anbietern: AWS hielt 2023 etwa 31 Prozent des globalen Cloud-Markts, Microsoft Azure rund 25 Prozent und Google Cloud etwa 11 Prozent. Eine Konzentration dieser Größenordnung macht aus einer kommerziellen Abhängigkeit eine Souveränitätsfrage. Dieser Beitrag erklärt, warum Lock-in zählt, was das Recht Ihnen heute an die Hand gibt und wie Sie einen realistischen Ausstieg planen.
Was Lock-in Sie wirklich kostet
Lock-in versteht man am besten als Verlust von Verhandlungsmacht. Wenn ein Wechsel teuer und langsam ist, weiß Ihr Anbieter das — und Preise, Konditionen und Roadmap-Prioritäten spiegeln dieses Wissen wider. Die Kosten treten an mehreren Stellen zugleich auf. Da sind die direkten Ausstiegskosten, am sichtbarsten die Egress-Gebühren: Für gewöhnliche Datenabflüsse berechnet AWS rund 0,09 US-Dollar pro GB und Azure etwa 0,087 US-Dollar pro GB, und typischerweise verlangen die Anbieter ein Vielfaches für das Abrufen von Daten gegenüber dem Speichern. Dieser Faktor ist kein Zufall, sondern der Mechanismus, der das Verlassen teuer macht.
Die größeren Kosten sind jedoch struktureller Natur. Proprietäre APIs, managed Services ohne offenes Äquivalent und exportresistente Datenformate führen dazu, dass Ihre Entwickler für genau eine Plattform bauen und die Fähigkeit verlieren, für irgendeine andere zu bauen. Jedes Jahr tieferer Integration erhöht die Kosten des späteren Umzugs. Hinzu kommt das Klumpenrisiko: Ein einziger Anbieterausfall, eine Preisänderung oder eine Kontosperre kann Prozesse lahmlegen, die Sie anderswo gar nicht mehr betreiben können.
Das Zuständigkeitsproblem, das keine Konfiguration löst
Das am meisten unterschätzte Risiko ist rechtlicher, nicht technischer Natur. Der US CLOUD Act von 2018 erlaubt US-Behörden, amerikanische Anbieter zur Herausgabe von Daten zu zwingen, die diese kontrollieren — unabhängig davon, wo die Daten physisch liegen. Ein Rechenzentrum in Frankfurt ändert nichts an der Nationalität des Anbieters, und genau diese Nationalität bestimmt die Reichweite. "EU-Regionen" und "Sovereign Cloud"-Angebote betreffen den Standort der Server, nicht die Frage, wer sie letztlich kontrolliert.
Das kollidiert unmittelbar mit EU-Recht. Im Schrems-II-Urteil vom 16. Juli 2020 kippte der Europäische Gerichtshof das Privacy Shield gerade deshalb, weil das US-Überwachungsrecht kein EU-gleichwertiges Schutzniveau bietet. Der am 10. Juli 2023 angenommene EU-US Data Privacy Framework stellte für zertifizierte US-Firmen wieder eine Transfergrundlage her — doch viele Beobachter rechnen bereits mit einer "Schrems III"-Klage, und der Rahmen kann mit kurzer Vorwarnung widerrufen oder für ungültig erklärt werden. Kritische Infrastruktur auf einer Rechtsgrundlage aufzubauen, die sich ändern kann, ist selbst eine Form von Lock-in.
Was der EU Data Act zu Ihren Gunsten ändert
Die regulatorische Ausgangslage hat sich deutlich zugunsten der Kunden verschoben. Der EU Data Act (Verordnung (EU) 2023/2854) trat im Januar 2024 in Kraft, seine Regeln zum Cloud-Wechsel gelten seit dem 12. September 2025. Erstmals ist das Recht zu gehen im Gesetz verankert und nicht dem Wohlwollen Ihres Vertrags überlassen.
Anbieter müssen nun die vorvertraglichen, kommerziellen, technischen und vertraglichen Hürden beseitigen, die Kunden binden. Verträge müssen den Wechsel zu einem anderen Anbieter oder zur eigenen On-Premises-Infrastruktur erlauben, mit einer Kündigungsfrist von höchstens zwei Monaten. Daten und digitale Werte — nicht nur Rohdaten, sondern auch Konfigurationen, Metadaten und Modelle — sind in einem strukturierten, gängigen und interoperablen Format bereitzustellen. Und entscheidend: Wechselgebühren, einschließlich strafender Egress-Kosten, müssen bis zum 12. September 2027 vollständig entfallen. In Erwartung dessen strichen die großen Anbieter bereits 2024 die Egress-Gebühren für vollständige Migrationen. Die praktische Konsequenz: Die Verhandlungsmacht wandert zu Ihnen — und Verträge, die Sie heute schließen, sollten Sie unter dieser Annahme aushandeln.
Offene Standards sind die eigentliche Ausstiegsversicherung
Ein Rechtsanspruch auf Ihre Daten nützt wenig, wenn diese Daten nur im Werkzeugkasten eines einzigen Anbieters Sinn ergeben. Portabilität ist eine Eigenschaft Ihrer Architektur, nicht einer Vertragsklausel. Die dauerhafte Verteidigung gegen Lock-in besteht darin, von Anfang an auf offene Standards und portable Formate zu setzen: Kubernetes und OCI-Container statt proprietärer Orchestrierung, PostgreSQL statt einer anbietereigenen Datenbank, S3-kompatibler Objektspeicher, OpenDocument-Formate und offene Protokolle für Identität und Nachrichten.
Europäische Initiativen laufen genau auf dieses Prinzip zu. Gaia-X baut eine Föderation vernetzter Anbieter auf Basis offener Standards auf, ausdrücklich um Machtkonzentration bei einem einzelnen Akteur zu verhindern. Das von der ENISA unter dem Cybersecurity Act entwickelte Zertifizierungsschema EUCS soll Einkäufern einen gemeinsamen Maßstab für Cloud-Sicherheit geben. Bevorzugen Sie, wo immer möglich, Komponenten mit dokumentierter offener Spezifikation und mehr als einer Implementierung — das macht aus einer künftigen Migration eine Konfigurationsänderung statt einer Neuentwicklung.
Ein pragmatischer, schrittweiser Migrationsansatz
Ein Ausstieg per "Big Bang" ist selten klug und selten nötig. Behandeln Sie die Migration als Portfolio-Aufgabe. Erstens: Kartieren Sie Ihre Abhängigkeiten ehrlich — welche Workloads nutzen proprietäre managed Services ohne offenes Äquivalent, und welche sind bereits portabel? Zweitens: Klassifizieren Sie nach Ausstiegsaufwand und nach Risiko. Daten, die der DSGVO oder NIS2 unterliegen oder dem CLOUD Act ausgesetzt sind, haben Vorrang, unabhängig von der technischen Leichtigkeit.
Bewegen Sie sich dann in Wellen. Beginnen Sie mit den Workloads, die zugleich hohes Risiko und geringen Umzugsaufwand haben — oft Objektspeicher, Backups, E-Mail und Kollaborationswerkzeuge, für die reife europäische Alternativen bereits existieren. Nutzen Sie diese frühen Erfolge, um Routine aufzubauen und die Wirtschaftlichkeit zu belegen. Tief integrierte, zustandsbehaftete Systeme nehmen Sie sich später vor, wenn Ihre Teams portable Muster wiedererlernt haben. Verankern Sie durchgängig eine Exit-by-Design-Disziplin: Halten Sie für jedes neue System fest, wie Sie es wieder verlassen würden, bevor Sie sich festlegen. Eine auf dem Papier geprobte Migration ist eine, die Sie tatsächlich durchführen können.
Der Beweis, dass es funktioniert: das Beispiel Verwaltung
Skepsis gegenüber Migrationen beruht meist auf der Annahme, sie sei zu störend, um sie überhaupt zu versuchen. Schleswig-Holstein widerlegt das seit einiger Zeit ganz unaufgeregt. Das Bundesland hat LibreOffice zum verbindlichen Office-Standard gemacht; außerhalb der Steuerverwaltung sind bereits nahezu 80 Prozent der Arbeitsplätze umgestellt. Am 2. Oktober 2025 schloss es den Wechsel von Microsoft Exchange und Outlook auf Open-Xchange und Thunderbird ab — eine Umstellung von mehr als 40.000 Postfächern und über 100 Millionen E-Mails und Kalendereinträgen.
Das Land beziffert die Lizenzeinsparungen auf rund 15 Millionen Euro und arbeitet nun an Linux-Desktops, einem offenen Verzeichnisdienst und dem späteren Einsatz von openDesk, der souveränen Arbeitsplatz-Suite des deutschen ZenDiS. Die Lehre lautet nicht, dass alle LibreOffice betreiben müssen. Sie lautet: Eine große, komplexe, risikoscheue Organisation kann einen schrittweisen Ausstieg aus einem etablierten Platzhirsch vollziehen, die Reibung verkraften und mit geringeren Kosten und mehr Kontrolle herauskommen. Was eine öffentliche Verwaltung unter Beobachtung schafft, schafft ein privates Unternehmen ebenso.
Ihre praktische Checkliste
Beginnen Sie mit Sichtbarkeit. Sie können nichts verlassen, was Sie nicht kartiert haben. Erfassen Sie also Ihre Anbieterabhängigkeiten und bewerten Sie jede nach Wechselaufwand, Datensensibilität und rechtlicher Exposition. Verhandeln Sie Verträge am Data-Act-Standard nach — zwei Monate Kündigungsfrist, portable Formate, keine Wechselgebühren — und lehnen Sie Bedingungen ab, die schwächer sind als das, was das Gesetz nun garantiert.
Verringern Sie danach den künftigen Optionsverlust: Bevorzugen Sie offene Standards, halten Sie mindestens einen Workload bewusst portabel als Beleg, und prüfen Sie europäische Alternativen für die Kategorien, in denen sie bereits stark sind — E-Mail, Speicher, Kollaboration und Produktivität. Sie müssen nicht morgen jeden US-Dienst aufgeben, und ein gut geführter Hyperscaler hat weiterhin legitime Einsatzzwecke. Das Ziel ist nicht Reinheit, sondern Verhandlungsmacht. Eine Organisation, die glaubhaft gehen kann, verhandelt aus einer Position der Stärke, kontrolliert ihr eigenes Risiko und behält ihre digitale Souveränität in der eigenen Hand.
