Startseite›Ratgeber›Souveränität

Souveränität

Souveräne Cloud: Definition, Kriterien und Grenzen

Eine souveräne Cloud ist in einer Beschaffungsakte ein Dienst, dessen Betreiber, anwendbares Recht und Administrationszugriffe bekannt sind und dessen Daten zurückgeholt werden können. Die Marketing-Definition schwankt. Die Kriterien hingegen lassen sich in einem Raster erfassen.

Aktualisiert im Oktober 20268 Min. LesezeitMit offiziellen Quellen

Warum ein Raster statt eines Labels

„Souveräne Cloud“ in eine Ausschreibung zu schreiben heißt, eine Frage zu stellen, die jeder Bieter mit Ja beantwortet. Die Antworten werden unvergleichbar, und die Wahl fällt nach dem Preis oder nach dem Eindruck, den die Präsentation hinterlassen hat.

Ein Raster zwingt jeden Bieter, dieselbe Frage mit einem Nachweis zu beantworten. Es schützt den Einkäufer auch nach der Unterzeichnung: Eine schriftliche Zusage in der Antwort auf die Ausschreibung kann in den Vertrag übernommen werden, während sich ein Adjektiv nicht kontrollieren lässt. Der Begriff selbst wird unter Was ist eine souveräne Cloud erläutert. Diese Seite dient der Beschaffung.

Eine brauchbare Definition

Merken Sie sich diese.

Ein digitaler Dienst gilt für einen europäischen Einkäufer als souverän, wenn die Gesellschaft, die ihn betreibt, europäischem Recht unterliegt, die anvertrauten Daten und ihre Sicherungen im angegebenen geografischen Geltungsbereich bleiben, die Betriebszugriffe identifiziert sind und der Kunde seine Daten exportieren und anschließend löschen lassen kann.

Dieser Satz ist ein Arbeitswerkzeug. Er ist kein Artikel der DSGVO (Datenschutz-Grundverordnung). Die Verordnung definiert Rollen (Verantwortlicher, Auftragsverarbeiter), Übermittlungen und die Rechte der betroffenen Personen. Sie vergibt kein Label „souverän“.

Jeder Teil des Satzes verweist auf eines oder mehrere der folgenden Kriterien. Das macht ihn brauchbar: Man kann ihn in Fragen zerlegen und die Antworten bewerten.

Zehn Kriterien

Jedes Kriterium wird durch ein Dokument belegt, nicht durch ein Adjektiv.

  1. Betreibende Gesellschaft. Firmenname, Sitzland und Muttergesellschaft. Eine europäische Tochtergesellschaft eines amerikanischen Konzerns kann in Euro abrechnen und dennoch zu einem Konzern gehören, der amerikanischem Recht unterliegt. Dieses Kriterium bestimmt, an wen sich eine ausländische Behörde wenden kann.
  2. Vertragsrecht. Anwendbares Recht und zuständiges Gericht. Prüfen Sie, ob die Allgemeinen Geschäftsbedingungen und die Vereinbarung zur Auftragsverarbeitung dasselbe sagen.
  3. Umfang der Daten. Inhalte (E-Mails, Dateien), Sicherungen, technische Protokolle, Supportdaten. Die Inhalte allein genügen nicht: Eine Zusage, die nur die Postfächer abdeckt, lässt die Kopien außen vor.
  4. Ort. Land oder Region für jede Kategorie aus Punkt 3. „Europa“ muss präzisiert werden: Europäische Union, EFTA oder ein benanntes Land.
  5. Administrierende Personen. Mitarbeitende des Betreibers, Unterauftragnehmer, Bereitschaftsdienst außerhalb der Zone. Ein Fernzugriff, auch ein vorübergehender, ist eine Verarbeitung. Fragen Sie auch, ob diese Zugriffe protokolliert werden und ob der Kunde das Protokoll einsehen kann.
  6. Verschlüsselungsschlüssel. Wer sie besitzt, wer sie für eine Wiederherstellung verwenden kann, wer sie an einen Dritten herausgeben kann. Die Frage lautet nicht „Sind die Daten verschlüsselt?“, sondern „Wer kann sie entschlüsseln?“.
  7. Unterauftragnehmer. Aktuelle Liste: Spamschutz, Sicherung, Support, Reichweitenmessung, Identität. Ein Unterauftragnehmer, der einem anderen Recht unterliegt, kann die Wirkung von Kriterium 1 aufheben.
  8. Behördliche Ersuchen. Internes Verfahren, wenn eine Behörde Daten anfordert, und das auf dieses Ersuchen anwendbare Recht. Fragen Sie, ob sich der Dienstleister verpflichtet, den Kunden zu informieren, soweit das Gesetz es erlaubt.
  9. Reversibilität. Formate, Frist, Kosten und was nicht exportierbar ist (Chatverläufe, interne Regeln, Protokolle). Am sichersten ist es, einen Export vor der Unterzeichnung zu testen.
  10. Etwaige Qualifizierung. Verlangt der Einkäufer SecNumCloud, muss der Name des qualifizierten Dienstes dem im Katalog der ANSSI entsprechen. Ein auf einer qualifizierten Infrastruktur gehostetes Angebot erbt die Qualifizierung nicht. Seit Version 3.2 seines Anforderungskatalogs (2022) enthält SecNumCloud Anforderungen zum Schutz gegenüber außereuropäischem Recht, die den Sitz, die Kontrolle des Kapitals, den Standort und das Personal betreffen.

Wie man gewichtet

Die zehn Kriterien haben nicht für alle Einkäufer dasselbe Gewicht. Für einen E-Mail-Dienst und eine Dateifreigabe machen in der Regel die Kriterien 1, 3, 4, 5 und 9 den Unterschied zwischen den Angeboten. Kriterium 10 ist ein Ausschlusskriterium, wenn es verlangt wird, und andernfalls neutral. Legen Sie die Gewichtung fest, bevor Sie die Antworten öffnen, nicht danach.

Die Grenzen, klar benannt

Der Ort ersetzt nicht das Recht. Ein Rechenzentrum in Frankfurt, das von einer amerikanischen Gesellschaft betrieben wird, bleibt ein Dienst dieser Gesellschaft. Der amerikanische CLOUD Act erfasst Daten, die ein der Gerichtsbarkeit der Vereinigten Staaten unterliegender Dienstleister besitzt, unabhängig vom Land der Festplatte. Siehe ein Unternehmen vor dem CLOUD Act schützen und den Vergleich europäische oder amerikanische Cloud.

Europäisches Recht bedeutet nicht, dass es keine Anordnungen gibt. Ein französisches, deutsches oder niederländisches Gericht kann einem Betreiber in seinem Zuständigkeitsbereich die Herausgabe von Daten anordnen. Der Unterschied betrifft das Gericht, das Verfahren und die Rechtsmittel. Ein Raster, das das Gegenteil glauben ließe, würde den Einkäufer in die Irre führen.

Software und Betreiber sind zu unterscheiden. Nextcloud wird von der Nextcloud GmbH in Deutschland herausgegeben. Zimbra wird von Synacor in den Vereinigten Staaten herausgegeben. BlueMind ist eine französische Gesellschaft. In allen drei Fällen hängt die Souveränität Ihres Dienstes davon ab, wer ihn installiert, wer ihn sichert und wer ans Telefon geht. Die Nationalität des Softwareherstellers zählt vor allem dann, wenn er Zugriff auf die Daten hat: Sie wird dann unter Kriterium 7 behandelt.

SecNumCloud ist eng gefasst. Es ist eine Qualifizierung der ANSSI, Angebot für Angebot, mit einem Geltungsbereich und einem Ablaufdatum. Sie wird häufig für sensible Daten des Staates verlangt. Als einziges Kriterium ist sie für ein KMU, das einen E-Mail-Dienst und eine Dateifreigabe sucht, unverhältnismäßig. Sie ist unzureichend, wenn man sich auf sie beruft, ohne die Entscheidung zu lesen.

Kein Angebot deckt alle Nutzungen von Microsoft 365 ab. Fortgeschrittenes Excel, Power BI, das Teams-Ökosystem und branchenspezifische Add-ins haben bei europäischen Betreibern kein allgemeines Pendant. Das Souveränitätskriterium entscheidet diesen Punkt nicht. Es kommt hinzu. Sind diese Nutzungen zentral, kann das Raster dazu führen, Microsoft 365 in voller Kenntnis der Sachlage zu behalten: siehe Microsoft 365 im Vergleich zu einer souveränen Lösung.

Wie man es in ein Lastenheft schreibt

Ersetzen Sie „souveräne Cloud“ durch die zehn Kriterien, jeweils mit einem erwarteten Nachweis. Dann können Sie ein Microsoft-Angebot mit europäischer Datengrenze, ein Google-Angebot mit Datenregion, ein Schweizer Angebot wie Infomaniak und ein in Frankreich betriebenes Angebot vergleichen. Der Vergleich wird zur Prüfung von Nachweisen, nicht zu einem Wettstreit der Adjektive.

KriteriumFrage an den BieterErwarteter Nachweis
1. Betreibende GesellschaftWelche Gesellschaft betreibt den Dienst, und wer kontrolliert sie?Handelsregisterauszug, Konzernorganigramm
2. VertragsrechtWelches Recht, welches Gericht?Klausel der Allgemeinen Geschäftsbedingungen und der Vereinbarung zur Auftragsverarbeitung
3 und 4. Umfang und OrtWelche Datenkategorien, in welchen Ländern?Tabelle nach Kategorie: Inhalte, Sicherungen, Protokolle, Support
5. AdministrationWer administriert, von wo aus, mit welcher Protokollierung?Beschreibung der Teams und der Protokollierung
6. SchlüsselWer kann entschlüsseln, und in welchen Fällen?Beschreibung des Verschlüsselungsschemas
7. UnterauftragnehmerWer erhält eine Kopie oder einen Zugriff?Namentliche Liste mit Land
8. BehördenWas tun Sie bei einem Ersuchen?Schriftliches Verfahren
9. ReversibilitätWie erhalten wir alles zurück, und in welcher Zeit?Exportverfahren, Formate, Test
10. QualifizierungIst das angebotene Angebot qualifiziert?Verweis auf den Katalog der ANSSI, falls verlangt

Das rein geografische Kriterium wird ausführlich unter Was „in Europa gehostete Daten“ wirklich bedeutet behandelt.

Beispiel: ein mittelständisches Dienstleistungsunternehmen schreibt aus

Hypothetischer Fall. Ein mittelständisches Dienstleistungsunternehmen erneuert seinen E-Mail-Dienst und seine Dateifreigabe. Die erste Fassung seines Lastenhefts verlangt „eine in Europa gehostete souveräne Cloud-Lösung“. Die drei Bieter antworten mit Ja.

Die IT-Abteilung schreibt die Ausschreibung mit dem Raster neu. Die Antworten werden lesbar. Der erste Bieter hostet in Europa, gehört aber zu einem Konzern, der amerikanischem Recht unterliegt: Kriterium 1 nicht erfüllt, Kriterien 3 und 4 gut dokumentiert. Der zweite ist eine europäische Gesellschaft, vertraut den Nachtsupport aber einem Unterauftragnehmer außerhalb der Zone an: Kriterium 5 ist zu verhandeln. Der dritte erfüllt die rechtlichen Kriterien, deckt aber eine fachliche Nutzung nicht ab: Die Geschäftsführung muss abwägen. Das Raster hat nicht anstelle des Unternehmens entschieden. Es hat die Entscheidung explizit gemacht.

Häufige Fehler

  • „Souverän“ schreiben, ohne es zu definieren. Jeder kreuzt das Kästchen an, und die Ausschreibung unterscheidet nicht mehr.
  • Die Zusage auf die Inhalte beschränken. Sicherungen, Protokolle und Supportdaten müssen in derselben Zusage stehen (Kriterium 3).
  • SecNumCloud zum einzigen Kriterium machen. Man schließt geeignete Angebote aus oder akzeptiert ein Angebot, dessen qualifizierter Geltungsbereich den eingekauften Dienst nicht abdeckt.
  • Funktionen und Souveränität in einer einzigen Note vermischen. Eine gute funktionale Note kann ein nicht erfülltes rechtliches Kriterium verdecken und umgekehrt. Bewerten Sie sie getrennt.
  • Den Export nicht testen. Die Reversibilität ist das am leichtesten vor der Unterzeichnung überprüfbare Kriterium. Es ist auch dasjenige, das am häufigsten auf dem Papier bleibt.

Häufige Fragen

Gibt es eine gesetzliche Definition der souveränen Cloud?

Nein. Die DSGVO vergibt kein Label „souverän“. SecNumCloud ist eine von der ANSSI erteilte Qualifizierung eines Angebots, keine allgemeine Definition. Die hier vorgeschlagene Definition ist ein Arbeitswerkzeug für Einkäufer.

Erfüllt eine europäische Tochtergesellschaft eines amerikanischen Konzerns Kriterium 1?

In der Regel nicht. Das Kriterium betrifft die betreibende Gesellschaft und diejenige, die sie kontrolliert. Eine Tochtergesellschaft kann in Euro abrechnen und in Europa hosten und dennoch zu einem Konzern gehören, der amerikanischem Recht unterliegt. Die Seite europäische oder amerikanische Cloud erläutert diesen Unterschied.

Sollte man alle zehn Kriterien verlangen?

Man sollte sie alle stellen, um vergleichbare Antworten zu erhalten. Ihr Gewicht hingegen hängt von Ihren Daten und Ihren Pflichten ab. Eine im Voraus festgelegte Gewichtung verhindert, dass das Raster an den bevorzugten Bieter angepasst wird.

Kann man dieses Raster auf Microsoft 365 oder Google Workspace anwenden?

Ja, und darin liegt sein Nutzen. Die Datenresidenz-Regelungen dieser Softwarehersteller werden unter den Kriterien 3 und 4 geprüft. Die Nationalität des Softwareherstellers wird unter Kriterium 1 geprüft. Die Seiten DSGVO und Microsoft 365 und DSGVO und Google Workspace wenden diese Fragen an.

Wo Klytic steht

Klytic erfüllt einen Teil des Rasters und einen anderen nicht. Der Betreiber ist Dedicace Software, eine französische Gesellschaft. Der Kunde wählt ein Klytic-Hosting in jeder geografischen Zone, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Der Softwarehersteller des E-Mail-Dienstes ist amerikanisch (Zimbra / Synacor), der der Dokumente deutsch (Nextcloud), mit einer dedizierten Instanz pro Kunde.

Beim Kriterium der Schlüssel liegen die Daten vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt, und Klytic hat keinen Zugriff darauf. Die Schritte, bei denen die Verschlüsselung von Klytic verwaltet wird, sind auf der Seite ein Unternehmen vor dem CLOUD Act schützen beschrieben. Der Vertrag muss diese Verwahrung und diese Verschlüsselung beschreiben.

Klytic verfügt über keine SecNumCloud-Qualifizierung. Etwas anderes zu behaupten wäre unzutreffend.

Diese Seite beschreibt einen allgemeinen Rahmen. Sie ersetzt nicht die Prüfung Ihres Vertrags.

Quellen

Abgerufen im Oktober 2026.

  • Verordnung (EU) 2016/679. EUR-Lex
  • ANSSI, FAQ SecNumCloud, zum Geltungsbereich der Qualifizierung, zum Fehlen einer automatischen Vererbung und zu den mit Version 3.2 des Anforderungskatalogs eingeführten Anforderungen zum Schutz gegenüber außereuropäischem Recht. cyber.gouv.fr
  • 18 U.S.C. § 2713, Pflicht zur Herausgabe von Daten, die ein amerikanischem Recht unterliegender Dienstleister besitzt oder kontrolliert, unabhängig vom Speicherort. govinfo
  • Zimbra, FAQ (Softwarehersteller: Synacor). zimbra.com/faqs
  • Nextcloud GmbH, Impressum. nextcloud.com/impressum
  • BlueMind, Vorstellung des Softwareherstellers. bluemind.net
  • Klytic, Betreiber, Hosting-Modelle und Umfang der Dienste. klytic.com

Ein französischer Betreiber für Ihre Daten

E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.

Mit einem Berater sprechen →

Das Hosting von Klytic

Willkommensangebot

30 Tage kostenloser Test, begleitete Migration

Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.