Startseite›Ratgeber›Souveränität
Souveränität
Eine souveräne Cloud ist in einer Beschaffungsakte ein Dienst, dessen Betreiber, anwendbares Recht und Administrationszugriffe bekannt sind und dessen Daten zurückgeholt werden können. Die Marketing-Definition schwankt. Die Kriterien hingegen lassen sich in einem Raster erfassen.
Aktualisiert im Oktober 20268 Min. LesezeitMit offiziellen Quellen
„Souveräne Cloud“ in eine Ausschreibung zu schreiben heißt, eine Frage zu stellen, die jeder Bieter mit Ja beantwortet. Die Antworten werden unvergleichbar, und die Wahl fällt nach dem Preis oder nach dem Eindruck, den die Präsentation hinterlassen hat.
Ein Raster zwingt jeden Bieter, dieselbe Frage mit einem Nachweis zu beantworten. Es schützt den Einkäufer auch nach der Unterzeichnung: Eine schriftliche Zusage in der Antwort auf die Ausschreibung kann in den Vertrag übernommen werden, während sich ein Adjektiv nicht kontrollieren lässt. Der Begriff selbst wird unter Was ist eine souveräne Cloud erläutert. Diese Seite dient der Beschaffung.
Merken Sie sich diese.
Ein digitaler Dienst gilt für einen europäischen Einkäufer als souverän, wenn die Gesellschaft, die ihn betreibt, europäischem Recht unterliegt, die anvertrauten Daten und ihre Sicherungen im angegebenen geografischen Geltungsbereich bleiben, die Betriebszugriffe identifiziert sind und der Kunde seine Daten exportieren und anschließend löschen lassen kann.
Dieser Satz ist ein Arbeitswerkzeug. Er ist kein Artikel der DSGVO (Datenschutz-Grundverordnung). Die Verordnung definiert Rollen (Verantwortlicher, Auftragsverarbeiter), Übermittlungen und die Rechte der betroffenen Personen. Sie vergibt kein Label „souverän“.
Jeder Teil des Satzes verweist auf eines oder mehrere der folgenden Kriterien. Das macht ihn brauchbar: Man kann ihn in Fragen zerlegen und die Antworten bewerten.
Jedes Kriterium wird durch ein Dokument belegt, nicht durch ein Adjektiv.
Die zehn Kriterien haben nicht für alle Einkäufer dasselbe Gewicht. Für einen E-Mail-Dienst und eine Dateifreigabe machen in der Regel die Kriterien 1, 3, 4, 5 und 9 den Unterschied zwischen den Angeboten. Kriterium 10 ist ein Ausschlusskriterium, wenn es verlangt wird, und andernfalls neutral. Legen Sie die Gewichtung fest, bevor Sie die Antworten öffnen, nicht danach.
Der Ort ersetzt nicht das Recht. Ein Rechenzentrum in Frankfurt, das von einer amerikanischen Gesellschaft betrieben wird, bleibt ein Dienst dieser Gesellschaft. Der amerikanische CLOUD Act erfasst Daten, die ein der Gerichtsbarkeit der Vereinigten Staaten unterliegender Dienstleister besitzt, unabhängig vom Land der Festplatte. Siehe ein Unternehmen vor dem CLOUD Act schützen und den Vergleich europäische oder amerikanische Cloud.
Europäisches Recht bedeutet nicht, dass es keine Anordnungen gibt. Ein französisches, deutsches oder niederländisches Gericht kann einem Betreiber in seinem Zuständigkeitsbereich die Herausgabe von Daten anordnen. Der Unterschied betrifft das Gericht, das Verfahren und die Rechtsmittel. Ein Raster, das das Gegenteil glauben ließe, würde den Einkäufer in die Irre führen.
Software und Betreiber sind zu unterscheiden. Nextcloud wird von der Nextcloud GmbH in Deutschland herausgegeben. Zimbra wird von Synacor in den Vereinigten Staaten herausgegeben. BlueMind ist eine französische Gesellschaft. In allen drei Fällen hängt die Souveränität Ihres Dienstes davon ab, wer ihn installiert, wer ihn sichert und wer ans Telefon geht. Die Nationalität des Softwareherstellers zählt vor allem dann, wenn er Zugriff auf die Daten hat: Sie wird dann unter Kriterium 7 behandelt.
SecNumCloud ist eng gefasst. Es ist eine Qualifizierung der ANSSI, Angebot für Angebot, mit einem Geltungsbereich und einem Ablaufdatum. Sie wird häufig für sensible Daten des Staates verlangt. Als einziges Kriterium ist sie für ein KMU, das einen E-Mail-Dienst und eine Dateifreigabe sucht, unverhältnismäßig. Sie ist unzureichend, wenn man sich auf sie beruft, ohne die Entscheidung zu lesen.
Kein Angebot deckt alle Nutzungen von Microsoft 365 ab. Fortgeschrittenes Excel, Power BI, das Teams-Ökosystem und branchenspezifische Add-ins haben bei europäischen Betreibern kein allgemeines Pendant. Das Souveränitätskriterium entscheidet diesen Punkt nicht. Es kommt hinzu. Sind diese Nutzungen zentral, kann das Raster dazu führen, Microsoft 365 in voller Kenntnis der Sachlage zu behalten: siehe Microsoft 365 im Vergleich zu einer souveränen Lösung.
Ersetzen Sie „souveräne Cloud“ durch die zehn Kriterien, jeweils mit einem erwarteten Nachweis. Dann können Sie ein Microsoft-Angebot mit europäischer Datengrenze, ein Google-Angebot mit Datenregion, ein Schweizer Angebot wie Infomaniak und ein in Frankreich betriebenes Angebot vergleichen. Der Vergleich wird zur Prüfung von Nachweisen, nicht zu einem Wettstreit der Adjektive.
| Kriterium | Frage an den Bieter | Erwarteter Nachweis |
|---|---|---|
| 1. Betreibende Gesellschaft | Welche Gesellschaft betreibt den Dienst, und wer kontrolliert sie? | Handelsregisterauszug, Konzernorganigramm |
| 2. Vertragsrecht | Welches Recht, welches Gericht? | Klausel der Allgemeinen Geschäftsbedingungen und der Vereinbarung zur Auftragsverarbeitung |
| 3 und 4. Umfang und Ort | Welche Datenkategorien, in welchen Ländern? | Tabelle nach Kategorie: Inhalte, Sicherungen, Protokolle, Support |
| 5. Administration | Wer administriert, von wo aus, mit welcher Protokollierung? | Beschreibung der Teams und der Protokollierung |
| 6. Schlüssel | Wer kann entschlüsseln, und in welchen Fällen? | Beschreibung des Verschlüsselungsschemas |
| 7. Unterauftragnehmer | Wer erhält eine Kopie oder einen Zugriff? | Namentliche Liste mit Land |
| 8. Behörden | Was tun Sie bei einem Ersuchen? | Schriftliches Verfahren |
| 9. Reversibilität | Wie erhalten wir alles zurück, und in welcher Zeit? | Exportverfahren, Formate, Test |
| 10. Qualifizierung | Ist das angebotene Angebot qualifiziert? | Verweis auf den Katalog der ANSSI, falls verlangt |
Das rein geografische Kriterium wird ausführlich unter Was „in Europa gehostete Daten“ wirklich bedeutet behandelt.
Hypothetischer Fall. Ein mittelständisches Dienstleistungsunternehmen erneuert seinen E-Mail-Dienst und seine Dateifreigabe. Die erste Fassung seines Lastenhefts verlangt „eine in Europa gehostete souveräne Cloud-Lösung“. Die drei Bieter antworten mit Ja.
Die IT-Abteilung schreibt die Ausschreibung mit dem Raster neu. Die Antworten werden lesbar. Der erste Bieter hostet in Europa, gehört aber zu einem Konzern, der amerikanischem Recht unterliegt: Kriterium 1 nicht erfüllt, Kriterien 3 und 4 gut dokumentiert. Der zweite ist eine europäische Gesellschaft, vertraut den Nachtsupport aber einem Unterauftragnehmer außerhalb der Zone an: Kriterium 5 ist zu verhandeln. Der dritte erfüllt die rechtlichen Kriterien, deckt aber eine fachliche Nutzung nicht ab: Die Geschäftsführung muss abwägen. Das Raster hat nicht anstelle des Unternehmens entschieden. Es hat die Entscheidung explizit gemacht.
Nein. Die DSGVO vergibt kein Label „souverän“. SecNumCloud ist eine von der ANSSI erteilte Qualifizierung eines Angebots, keine allgemeine Definition. Die hier vorgeschlagene Definition ist ein Arbeitswerkzeug für Einkäufer.
In der Regel nicht. Das Kriterium betrifft die betreibende Gesellschaft und diejenige, die sie kontrolliert. Eine Tochtergesellschaft kann in Euro abrechnen und in Europa hosten und dennoch zu einem Konzern gehören, der amerikanischem Recht unterliegt. Die Seite europäische oder amerikanische Cloud erläutert diesen Unterschied.
Man sollte sie alle stellen, um vergleichbare Antworten zu erhalten. Ihr Gewicht hingegen hängt von Ihren Daten und Ihren Pflichten ab. Eine im Voraus festgelegte Gewichtung verhindert, dass das Raster an den bevorzugten Bieter angepasst wird.
Ja, und darin liegt sein Nutzen. Die Datenresidenz-Regelungen dieser Softwarehersteller werden unter den Kriterien 3 und 4 geprüft. Die Nationalität des Softwareherstellers wird unter Kriterium 1 geprüft. Die Seiten DSGVO und Microsoft 365 und DSGVO und Google Workspace wenden diese Fragen an.
Klytic erfüllt einen Teil des Rasters und einen anderen nicht. Der Betreiber ist Dedicace Software, eine französische Gesellschaft. Der Kunde wählt ein Klytic-Hosting in jeder geografischen Zone, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Der Softwarehersteller des E-Mail-Dienstes ist amerikanisch (Zimbra / Synacor), der der Dokumente deutsch (Nextcloud), mit einer dedizierten Instanz pro Kunde.
Beim Kriterium der Schlüssel liegen die Daten vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt, und Klytic hat keinen Zugriff darauf. Die Schritte, bei denen die Verschlüsselung von Klytic verwaltet wird, sind auf der Seite ein Unternehmen vor dem CLOUD Act schützen beschrieben. Der Vertrag muss diese Verwahrung und diese Verschlüsselung beschreiben.
Klytic verfügt über keine SecNumCloud-Qualifizierung. Etwas anderes zu behaupten wäre unzutreffend.
Diese Seite beschreibt einen allgemeinen Rahmen. Sie ersetzt nicht die Prüfung Ihres Vertrags.
Rechtsstand: 5. Oktober 2026. Dieser Text ersetzt keine Vertragsprüfung. Der Angemessenheitsbeschluss EU–USA (EU) 2023/1795 ist in Kraft. Er wird angefochten. Für SecNumCloud ist der Katalog der ANSSI maßgeblich.
Abgerufen im Oktober 2026.
E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.
Willkommensangebot
Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.