Startseite›Ratgeber›Souveränität
Souveränität
Eine souveräne Cloud ist ein Dienst, bei dem Sie sagen können, wer die Daten betreibt, welches Gericht ihre Herausgabe verlangen kann und wie Sie sie zurückerhalten. Der Begriff hat in der DSGVO (Datenschutz-Grundverordnung) keine einheitliche Definition. Er ist ein Einkaufskriterium, das an dem Tag nützlich wird, an dem Sie ihn in überprüfbare Fragen übersetzen.
Aktualisiert im Oktober 20268 Min. LesezeitMit offiziellen Quellen
„Souverän“ ist zu einem Verkaufsargument geworden. Man liest es bei sehr unterschiedlichen Angeboten: einem E-Mail-Dienst in einem Pariser Rechenzentrum, einer amerikanischen Office-Suite mit europäischer Datenregion, einer Open-Source-Software, einer von der ANSSI qualifizierten Infrastruktur. Alle diese Angebote können Vorzüge haben. Sie beantworten nicht dieselbe Frage.
Für eine Geschäftsführung, einen IT-Leiter oder einen Datenschutzbeauftragten besteht das Risiko darin, ein Kästchen anzukreuzen, ohne zu wissen, was es enthält. An dem Tag, an dem ein Kunde fragt, wo seine Daten liegen, ein Prüfer das Verzeichnis von Verarbeitungstätigkeiten durchsieht oder ein Dienstleister den Eigentümer wechselt, nützt das Etikett nichts. Es zählen nur schriftliche Antworten: wer betreibt, welches Recht gilt, wie man aussteigt.
Diese Seite erläutert den Begriff. Den Kriterienkatalog für eine Ausschreibung finden Sie unter Definition, Kriterien und Grenzen. Der Vergleich zwischen einem europäischen Betreiber und einem amerikanischen Softwarehersteller ist Gegenstand der Seite europäische oder amerikanische Cloud.
Ein Unternehmen vertraut seine E-Mails, seine Dateien und seine Kundenakten einem Dritten an. Es will drei Dinge wissen.
Beantwortet der Vertrag diese drei Punkte, hat das Etikett „souverän“ einen Inhalt. Beschränkt er sich auf „Rechenzentrum in Paris“ oder „Rechenzentrum in Frankfurt“, beschreibt er einen Ort. Ein Ort ist nützlich, insbesondere für das Verzeichnis von Verarbeitungstätigkeiten. Er sagt nicht, wer gezwungen werden kann, die Daten herauszugeben.
In europäischen Ausschreibungen umfasst der Begriff in der Regel fünf Erwartungen.
Die französische Qualifizierung SecNumCloud, erteilt von der ANSSI, formalisiert einen Teil dieser Erwartungen für ein bestimmtes Angebot. Sie qualifiziert weder ein Unternehmen als Ganzes noch eine Anwendung allein deshalb, weil sie auf einer qualifizierten Infrastruktur installiert ist. Maßgeblich ist der Katalog der ANSSI, Angebot für Angebot. Für ein KMU stellt sich die Frage vor allem dann, wenn die Art der Daten oder ein Auftraggeber es verlangt.
Sie ist keine Immunität. Ein europäischer Betreiber bleibt dem Recht seines Landes, den örtlichen gerichtlichen Anordnungen und den Rechtshilfeabkommen unterworfen. Souveränität ändert den rechtlichen Rahmen. Sie beseitigt nicht jedes Zugriffsersuchen. Was sich ändert, ist das Gericht, das die Herausgabe anordnen kann, das einzuhaltende Verfahren und die Rechtsbehelfe, die dem Betreiber und seinem Kunden zur Verfügung stehen. Für ein europäisches Unternehmen ist das ein Rahmen, den seine Berater kennen und in dem es handeln kann.
Sie ist auch kein Synonym für „Open Source“. Die Software sagt, wer das Programm geschrieben hat. Die Souveränität sagt, wer die Daten und wer die Schlüssel besitzt. Freie Software kann von einer Gesellschaft betrieben werden, die ausländischem Recht unterliegt. Software eines ausländischen Softwareherstellers kann von einer europäischen Gesellschaft betrieben werden, die allein die Kontrolle über die Daten behält.
Bei Klytic liegen die Daten vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt: Klytic hat keinen Zugriff darauf. Um ihn zu erhalten, müsste Klytic ein Passwort, das es nicht besitzt, zerstören oder ändern, und der Kunde würde es bemerken.
Bestimmte Schritte bleiben von Klytic verschlüsselt, weil der Dienst den Inhalt verarbeiten muss: die von der Filterung in Quarantäne gestellten E-Mails, verschlüsselt in der Datenbank, sowie die im CRM verarbeiteten E-Mails und Dokumente. Ausgenommen sind nur die E-Mails, wenn der Kunde die Verschlüsselung mit seinem eigenen Schlüssel aktiviert hat. Der Zugriff auf die Dateien ist zudem durch begrenzte Zugriffsrechte stark eingeschränkt, und eine Prüfung der Anmeldungen schlägt bei einem betrügerischen Versuch Alarm. Die Einzelheiten finden Sie auf der Seite ein Unternehmen vor dem CLOUD Act schützen. Der Vertrag muss diese Verwahrung, diese Verschlüsselung und diese Vorkehrungen beschreiben.
Sie ist schließlich kein Versprechen, dass die Funktionen denen von Microsoft 365 oder Google Workspace gleichwertig sind. Man kann einen europäischen Betreiber und eine weniger umfassende Office-Ausstattung haben. Man kann eine sehr umfassende Office-Ausstattung und einen amerikanischen Betreiber haben. Das sind zwei Entscheidungen.
Sie getrennt zu behandeln vermeidet zwei spiegelbildliche Fehler: ein Werkzeug, von dem das Geschäft abhängt, aus Prinzip aufzugeben, oder die rechtliche Frage beiseitezuschieben, weil das Werkzeug den Teams gefällt. Die für Microsoft 365 spezifische Schwelle wird unter Microsoft 365 im Vergleich zu einer souveränen Lösung erläutert.
Hypothetischer Fall. Eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden erhält von einem Industriekunden eine einfache Frage: „Wo liegen unsere Buchungsbelege, und wer kann darauf zugreifen?“ Die Kanzlei nutzt einen E-Mail-Dienst und eine Dateifreigabe, deren Prospekt „in Frankreich gehostet“ angibt.
Anhand der drei Fragen stellt der Partner fest, dass die abrechnende Gesellschaft französisch ist, Betrieb und Support jedoch von der Tochtergesellschaft eines ausländischen Konzerns erbracht werden und die Sicherungen einem Unterauftragnehmer anvertraut sind, dessen Vertrag das Land nicht nennt. Der Prospekt war nicht falsch. Er beantwortete nur nicht die Frage des Kunden.
Die Kanzlei hat zwei vernünftige Optionen: vom Dienstleister schriftliche Antworten einholen und zu den Akten nehmen, oder einen Betreiber wählen, dessen Antworten ihr zusagen. In beiden Fällen antwortet sie ihrem Kunden mit Fakten, nicht mit einem Adjektiv.
Fordern Sie vier Dokumente an, keinen Prospekt.
Kann ein Dienstleister diese Angaben nicht schriftlich liefern, ist das bereits eine Information. Vergleichen Sie die Antworten anschließend mit den Angaben in Ihrem Verzeichnis von Verarbeitungstätigkeiten: Dort zeigen sich die Abweichungen.
Zum rechtlichen Rahmen für Übermittlungen außerhalb der Europäischen Union siehe die Seite zum CLOUD Act und die Seite zu in Europa gehosteten Daten. Zur Liste der Einkaufskriterien siehe Definition, Kriterien und Grenzen.
Nein. Die DSGVO regelt die Rollen, die Übermittlungen außerhalb der Union und die Rechte der betroffenen Personen. Sie definiert den Begriff „souverän“ nicht und schreibt nicht vor, einen europäischen Betreiber zu wählen. Sie verlangt jedoch, zu wissen, wohin die Daten gehen und auf welcher Grundlage, was sich mit einem Großteil der Fragen dieser Seite deckt.
Nicht unbedingt. Der Ort ist eine der erwarteten Antworten, nicht die einzige. Man muss auch wissen, welche Gesellschaft den Dienst betreibt, welches Recht für sie gilt, wer auf die Daten zugreifen kann und wie man sie zurückerhält.
Wenn die Art der Daten oder ein Auftraggeber es verlangt, ja, und der Name des Angebots muss im Katalog der ANSSI aufgeführt sein. Für den E-Mail-Dienst und die Dateifreigabe eines KMU sind die Fragen zum Betreiber, zu den Zugriffen und zur Reversibilität in der Regel aussagekräftiger.
Nein. Open Source ermöglicht es, den Code zu lesen, und erleichtert einen Wechsel des Hosting-Anbieters. Sie sagt nicht, wer die Daten und wer die Schlüssel besitzt.
Nein. Ein europäischer Betreiber bleibt dem Recht seines Landes und den Anordnungen seiner Gerichte unterworfen. Der Unterschied betrifft das Gericht, das Verfahren und die Rechtsbehelfe.
Klytic wird von Dedicace Software betrieben, einer französischen Gesellschaft. Die Dienste beruhen auf bewährten oder Open-Source-Lösungen sowie auf von Klytic entwickelten Modulen und Diensten. Die Abschottung dieser Dienste wird durch eigens dafür entwickelte Klytic-Server gewährleistet und gesteuert.
Das Hosting ist in jeder geografischen Zone möglich, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Die Einzelheiten finden Sie auf der Seite Hosting und Souveränität.
Klytic ist kein nach SecNumCloud qualifiziertes Angebot. Wie jeder französische Betreiber unterliegt Klytic weiterhin französischem Recht.
Diese Seite beschreibt einen allgemeinen Rahmen. Sie ersetzt nicht die Prüfung Ihres Vertrags.
Rechtsstand: 5. Oktober 2026. Dieser Text ersetzt keine Vertragsprüfung. Der Angemessenheitsbeschluss EU–USA (EU) 2023/1795 ist in Kraft. Er wird angefochten. Für SecNumCloud ist der Katalog der ANSSI maßgeblich.
Abgerufen im Oktober 2026.
E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.
Willkommensangebot
Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.