„Digitale Souveränität" hat den Sprung von akademischen Podien in Kabinettssitzungen und Vergabeausschüsse geschafft. Wenn ein Regierungswechsel in den USA die Regeln für einen Datentransfer über Nacht ändern kann, wenn ein einziger Cloud-Ausfall öffentliche Dienste lahmlegt und wenn die Software in Europas Krankenhäusern, Schulen und Ministerien von drei US-Konzernen lizenziert wird, ist die Frage, wer Europas digitale Infrastruktur letztlich kontrolliert, nicht länger theoretisch. Dieser Beitrag erklärt, was EU-Souveränität bedeutet, warum sie zählt und wie „sovereign by design" in der Praxis aussieht.
Was digitale Souveränität wirklich bedeutet
Im Kern ist digitale Souveränität die Fähigkeit europäischer Institutionen, Unternehmen sowie Bürgerinnen und Bürger, autonom über ihre digitalen Systeme zu bestimmen — über die Daten, die sie erzeugen, die Software, die sie einsetzen, und die Infrastruktur, von der sie abhängen. Üblicherweise unterscheidet man drei verwandte Begriffe. Technologische Souveränität ist die Fähigkeit, kritische Technologien zu entwickeln, zu betreiben und zu kontrollieren, ohne einem einzelnen ausländischen Anbieter ausgeliefert zu sein. Datensouveränität bedeutet, dass Daten dem Recht der Rechtsordnung unterliegen, in der sie erhoben, verarbeitet und gespeichert werden. Und der Oberbegriff, digitale Souveränität, verbindet beides mit der Handlungsfähigkeit im digitalen Raum.
Eine im Marketing gern verwischte Unterscheidung: Datenlokalisierung (data residency) ist nicht Datensouveränität. Lokalisierung heißt nur, dass Ihre Daten physisch in einem Rechenzentrum in der EU liegen. Souveränität heißt, dass sie zugleich dem Zugriff ausländischer Regierungen entzogen sind. Ein US-eigenes Rechenzentrum in Frankfurt erfüllt die Lokalisierung, nicht aber die Souveränität — denn der Betreiber kann nach US-Recht weiterhin zur Herausgabe gezwungen werden. Genau diese Lücke ist der entscheidende Punkt.
Drei Hebel: Daten, Recht, Anbieter
Fachleute bewerten Souveränität oft entlang dreier Hebel. Datenkontrolle: Wer kann auf die Daten zugreifen, und wo werden sie gespeichert und verarbeitet? Rechtliche Kontrolle: Welches Recht regiert Infrastruktur und Anbieter — EU-Recht oder eine ausländische Rechtsordnung mit extraterritorialer Reichweite? Und Anbieternationalität: Wo hat der Anbieter seinen Sitz, und wo sitzen seine Entscheidungsträger tatsächlich?
Ein Anbieter kann das Kästchen „EU-Rechenzentrum" ankreuzen und an den anderen beiden Hebeln scheitern. Echte Souveränität verlangt, dass alle drei in dieselbe Richtung zeigen. Deshalb lässt sie sich nicht auf eine Stecknadel auf der Landkarte reduzieren — sie ist ebenso eine rechtliche und unternehmerische wie eine technische Frage.
Warum Europa von US-Hyperscalern abhängt
Europas Abhängigkeit ist greifbar. Ein großer Teil des europäischen Cloud-Marktes — verbreitet auf rund zwei Drittel geschätzt — entfällt auf drei US-Hyperscaler: Amazon Web Services, Microsoft Azure und Google Cloud. Öffentliche Verwaltungen laufen auf Microsoft 365; Ministerien, Universitäten und Kliniken bauen auf demselben Stack auf.
Die Abhängigkeit ist konstruktionsbedingt zäh. Proprietäre Formate, tief integrierte Ökosysteme und Egress-Gebühren für den Datenexport machen einen Wechsel teuer und langsam — ein Effekt, den man Vendor-Lock-in nennt. Und das Risiko ist nicht hypothetisch. Konzentration bedeutet, dass eine Preisänderung, eine Lizenzumstellung, ein Ausfall oder ein geopolitischer Streit sich über die kritischen Dienste eines ganzen Kontinents zugleich fortpflanzen kann.
Die rechtliche Bruchlinie: CLOUD Act und Schrems II
Kern des Problems ist ein Konflikt der Rechtsordnungen. Der US CLOUD Act (2018) erlaubt amerikanischen Behörden, in den USA ansässige Anbieter zur Herausgabe der von ihnen kontrollierten Daten zu zwingen — unabhängig davon, ob diese physisch in Oregon oder in Frankfurt liegen. Das kollidiert unmittelbar mit der DSGVO.
Im Juli 2020 kippte der Europäische Gerichtshof mit dem Schrems-II-Urteil den Transfermechanismus Privacy Shield: Das US-Überwachungsrecht — insbesondere FISA Section 702 und Executive Order 12333 — biete Europäern keinen angemessenen Schutz und keinen wirksamen Rechtsbehelf. Der Nachfolger, der im Juli 2023 verabschiedete EU-US Data Privacy Framework, stellte über eine US-Präsidentenverfügung und ein neues Data Protection Review Court eine Rechtsgrundlage wieder her. Doch er entschärft den CLOUD Act nicht — und steht, wie seine beiden Vorgänger, vor einer nahezu sicheren neuen Klage und wechselnden politischen Winden in Washington. Sich darauf zu verlassen heißt, auf einer Bruchlinie zu bauen.
Das Regelwerk, das Europa aufbaut
Europas Antwort ist zum Teil regulatorisch. Die DSGVO setzte den globalen Maßstab für den Datenschutz. Der Digital Markets Act und der Digital Services Act bändigen die größten Plattformen. Der Data Act, dessen Regeln zum Cloud-Wechsel im September 2025 in Kraft traten, soll Lock-in aufbrechen, indem er einfachere Portabilität und günstigeren Datenexport vorschreibt. NIS2, seit Oktober 2024 in Kraft, hebt die Cybersicherheitspflichten in wesentlichen und wichtigen Sektoren an.
Daneben steht das EU Cloud Services Scheme (EUCS), das Cloud-Anbieter zertifizieren will — auch wenn sein umstrittenster Punkt, Souveränitätsanforderungen an den Anbietersitz, entschärft wurde und politisch weiter umkämpft ist. Über die Gesetze hinaus fördern Initiativen wie Gaia-X ein föderiertes Dateninfrastruktur-Rahmenwerk auf Basis europäischer Regeln und offener Standards.
Was „sovereign by design" bedeutet
Regulierung setzt den Boden; die eigentliche Arbeit leistet die Architektur. „Sovereign by design" heißt, Systeme so zu bauen, dass Souveränität eine strukturelle Eigenschaft ist und kein nachträglich angehängtes Vertragsversprechen.
Konkret bedeutet das: quelloffene Software, die Sie prüfen und selbst betreiben können; offene Standards und Formate, die Lock-in verhindern; Hosting ausschließlich unter EU-Recht; und — entscheidend — Verschlüsselung, bei der der Kunde die Schlüssel innerhalb der EU hält. Genau diese kundenseitige Schlüsselhoheit hat der Europäische Datenschutzausschuss als stärkste technische Schutzmaßnahme gegen ausländische Herausgabeverlangen hervorgehoben, weil sie eine CLOUD-Act-Anordnung gegenüber dem Dateninhalt technisch undurchsetzbar macht. Ein von Grund auf souveränes System hängt nicht am Wohlwollen einer fremden Regierung oder an einem fragilen Angemessenheitsbeschluss — es beseitigt das Risiko an der Wurzel.
Was das für Sie bedeutet
Die gute Nachricht: Das ist längst keine Vision mehr. Schleswig-Holstein stellt rund 30.000 Arbeitsplätze der Verwaltung von Microsoft um. Ende 2025 lief LibreOffice auf etwa 80 Prozent von ihnen, Exchange und Outlook wurden durch Open-Xchange und Thunderbird ersetzt, und das Land beziffert die Einsparungen auf deutlich über 15 Millionen Euro — versteht den Schritt aber ausdrücklich als Souveränitäts- und nicht bloß als Kostenentscheidung. Bundeslösungen wie openDesk bieten einen vollständig souveränen digitalen Arbeitsplatz.
Für die meisten Anforderungen in Wirtschaft und Verwaltung — E-Mail, Office-Pakete, Speicher, Videokonferenzen, Zusammenarbeit — gibt es heute ausgereifte europäische und quelloffene Alternativen. Sie müssen nicht alles über Nacht migrieren. Beginnen Sie damit, zu erfassen, wo Ihre Daten liegen und welchem Recht sie unterliegen, priorisieren Sie die Systeme mit den sensibelsten Informationen und wählen Sie bei jeder anstehenden Vertragsverlängerung Sovereign-by-design-Optionen. Souveränität entsteht Entscheidung für Entscheidung.
