Startseite›Ratgeber›Souveränität

Souveränität

Was ist eine souveräne Cloud?

Eine souveräne Cloud ist ein Dienst, bei dem Sie sagen können, wer die Daten betreibt, welches Gericht ihre Herausgabe verlangen kann und wie Sie sie zurückerhalten. Der Begriff hat in der DSGVO (Datenschutz-Grundverordnung) keine einheitliche Definition. Er ist ein Einkaufskriterium, das an dem Tag nützlich wird, an dem Sie ihn in überprüfbare Fragen übersetzen.

Aktualisiert im Oktober 20268 Min. LesezeitMit offiziellen Quellen

Warum der Begriff problematisch ist

„Souverän“ ist zu einem Verkaufsargument geworden. Man liest es bei sehr unterschiedlichen Angeboten: einem E-Mail-Dienst in einem Pariser Rechenzentrum, einer amerikanischen Office-Suite mit europäischer Datenregion, einer Open-Source-Software, einer von der ANSSI qualifizierten Infrastruktur. Alle diese Angebote können Vorzüge haben. Sie beantworten nicht dieselbe Frage.

Für eine Geschäftsführung, einen IT-Leiter oder einen Datenschutzbeauftragten besteht das Risiko darin, ein Kästchen anzukreuzen, ohne zu wissen, was es enthält. An dem Tag, an dem ein Kunde fragt, wo seine Daten liegen, ein Prüfer das Verzeichnis von Verarbeitungstätigkeiten durchsieht oder ein Dienstleister den Eigentümer wechselt, nützt das Etikett nichts. Es zählen nur schriftliche Antworten: wer betreibt, welches Recht gilt, wie man aussteigt.

Diese Seite erläutert den Begriff. Den Kriterienkatalog für eine Ausschreibung finden Sie unter Definition, Kriterien und Grenzen. Der Vergleich zwischen einem europäischen Betreiber und einem amerikanischen Softwarehersteller ist Gegenstand der Seite europäische oder amerikanische Cloud.

Die Frage hinter dem Begriff

Ein Unternehmen vertraut seine E-Mails, seine Dateien und seine Kundenakten einem Dritten an. Es will drei Dinge wissen.

  1. Wer die technische Kontrolle hat: wer das System öffnen, eine Sicherung wiederherstellen, ein Passwort zurücksetzen kann. Diese Handgriffe sind im Betrieb eines Dienstes alltäglich. Sie sind zugleich Zugriffe auf die Daten: Wer ein Postfach wiederherstellen kann, kann es auch lesen.
  2. Welches Recht für diesen Betreiber gilt: das Recht des Landes der Gesellschaft, die den Dienst kontrolliert, nicht nur das Land des Gebäudes. Ein behördliches Ersuchen richtet sich an eine Gesellschaft, nicht an ein Gebäude.
  3. Wie man aussteigt: Formate, Fristen und was nach der Kündigung beim Dienstleister verbleibt. Daten, die man nicht zurückholen kann, sind nur scheinbar unter Kontrolle.

Beantwortet der Vertrag diese drei Punkte, hat das Etikett „souverän“ einen Inhalt. Beschränkt er sich auf „Rechenzentrum in Paris“ oder „Rechenzentrum in Frankfurt“, beschreibt er einen Ort. Ein Ort ist nützlich, insbesondere für das Verzeichnis von Verarbeitungstätigkeiten. Er sagt nicht, wer gezwungen werden kann, die Daten herauszugeben.

Was Einkäufer unter dem Begriff verstehen

In europäischen Ausschreibungen umfasst der Begriff in der Regel fünf Erwartungen.

  • Ein europäischer Betreiber. Der Betreiber des Dienstes ist eine europäische Gesellschaft, ohne Kontrolle durch eine Gesellschaft, die einem extraterritorialen Recht unterliegt, das sie zur Herausgabe von Daten in ihrem Besitz verpflichtet. Das ist die zentrale Erwartung: Sie bestimmt, an wen sich eine ausländische Behörde wenden kann.
  • Ein angegebener Geltungsbereich. Die Daten, die Sicherungen und die Betriebsprotokolle des Dienstes werden in einem angegebenen Geltungsbereich gehostet, häufig der Europäischen Union oder dem Europäischen Wirtschaftsraum. Sicherungen und Protokolle werden oft vergessen. Dabei sind sie Kopien.
  • Identifizierte Administratoren. Die Personen, die den Dienst administrieren, sind identifiziert, und ihr Zugriff wird protokolliert. Ohne Protokoll kann niemand im Nachhinein sagen, wer was geöffnet hat.
  • Eine beschriebene Verschlüsselung. Die Verschlüsselung und die Verwahrung der Schlüssel sind beschrieben. Eine Verschlüsselung, deren Schlüssel allein beim Dienstleister liegt, schützt vor dem Diebstahl einer Festplatte. Sie macht die Daten für den Betreiber selbst nicht unlesbar.
  • Eine schriftlich geregelte Reversibilität. Export, Dauer, Format und Löschung. Sie ermöglicht es, die Wahl rückgängig zu machen, wenn der Dienstleister den Eigentümer, den Preis oder die Politik wechselt.

Die französische Qualifizierung SecNumCloud, erteilt von der ANSSI, formalisiert einen Teil dieser Erwartungen für ein bestimmtes Angebot. Sie qualifiziert weder ein Unternehmen als Ganzes noch eine Anwendung allein deshalb, weil sie auf einer qualifizierten Infrastruktur installiert ist. Maßgeblich ist der Katalog der ANSSI, Angebot für Angebot. Für ein KMU stellt sich die Frage vor allem dann, wenn die Art der Daten oder ein Auftraggeber es verlangt.

Was eine souveräne Cloud nicht ist

Keine Immunität

Sie ist keine Immunität. Ein europäischer Betreiber bleibt dem Recht seines Landes, den örtlichen gerichtlichen Anordnungen und den Rechtshilfeabkommen unterworfen. Souveränität ändert den rechtlichen Rahmen. Sie beseitigt nicht jedes Zugriffsersuchen. Was sich ändert, ist das Gericht, das die Herausgabe anordnen kann, das einzuhaltende Verfahren und die Rechtsbehelfe, die dem Betreiber und seinem Kunden zur Verfügung stehen. Für ein europäisches Unternehmen ist das ein Rahmen, den seine Berater kennen und in dem es handeln kann.

Kein Synonym für Open Source

Sie ist auch kein Synonym für „Open Source“. Die Software sagt, wer das Programm geschrieben hat. Die Souveränität sagt, wer die Daten und wer die Schlüssel besitzt. Freie Software kann von einer Gesellschaft betrieben werden, die ausländischem Recht unterliegt. Software eines ausländischen Softwareherstellers kann von einer europäischen Gesellschaft betrieben werden, die allein die Kontrolle über die Daten behält.

Bei Klytic liegen die Daten vollständig beim Kunden oder bei Klytic im Auftrag des Kunden, in einer geografischen Zone, die der anwendbaren Rechtsordnung unterliegt. Sie sind nativ verschlüsselt oder nach Wahl des Kunden. Der Schlüssel liegt beim Kunden oder wird in seinem Konto verwahrt: Klytic hat keinen Zugriff darauf. Um ihn zu erhalten, müsste Klytic ein Passwort, das es nicht besitzt, zerstören oder ändern, und der Kunde würde es bemerken.

Bestimmte Schritte bleiben von Klytic verschlüsselt, weil der Dienst den Inhalt verarbeiten muss: die von der Filterung in Quarantäne gestellten E-Mails, verschlüsselt in der Datenbank, sowie die im CRM verarbeiteten E-Mails und Dokumente. Ausgenommen sind nur die E-Mails, wenn der Kunde die Verschlüsselung mit seinem eigenen Schlüssel aktiviert hat. Der Zugriff auf die Dateien ist zudem durch begrenzte Zugriffsrechte stark eingeschränkt, und eine Prüfung der Anmeldungen schlägt bei einem betrügerischen Versuch Alarm. Die Einzelheiten finden Sie auf der Seite ein Unternehmen vor dem CLOUD Act schützen. Der Vertrag muss diese Verwahrung, diese Verschlüsselung und diese Vorkehrungen beschreiben.

Keine Gleichwertigkeit der Funktionen

Sie ist schließlich kein Versprechen, dass die Funktionen denen von Microsoft 365 oder Google Workspace gleichwertig sind. Man kann einen europäischen Betreiber und eine weniger umfassende Office-Ausstattung haben. Man kann eine sehr umfassende Office-Ausstattung und einen amerikanischen Betreiber haben. Das sind zwei Entscheidungen.

Sie getrennt zu behandeln vermeidet zwei spiegelbildliche Fehler: ein Werkzeug, von dem das Geschäft abhängt, aus Prinzip aufzugeben, oder die rechtliche Frage beiseitezuschieben, weil das Werkzeug den Teams gefällt. Die für Microsoft 365 spezifische Schwelle wird unter Microsoft 365 im Vergleich zu einer souveränen Lösung erläutert.

Beispiel: eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden

Hypothetischer Fall. Eine Steuerberatungs- und Wirtschaftsprüfungskanzlei mit 25 Mitarbeitenden erhält von einem Industriekunden eine einfache Frage: „Wo liegen unsere Buchungsbelege, und wer kann darauf zugreifen?“ Die Kanzlei nutzt einen E-Mail-Dienst und eine Dateifreigabe, deren Prospekt „in Frankreich gehostet“ angibt.

Anhand der drei Fragen stellt der Partner fest, dass die abrechnende Gesellschaft französisch ist, Betrieb und Support jedoch von der Tochtergesellschaft eines ausländischen Konzerns erbracht werden und die Sicherungen einem Unterauftragnehmer anvertraut sind, dessen Vertrag das Land nicht nennt. Der Prospekt war nicht falsch. Er beantwortete nur nicht die Frage des Kunden.

Die Kanzlei hat zwei vernünftige Optionen: vom Dienstleister schriftliche Antworten einholen und zu den Akten nehmen, oder einen Betreiber wählen, dessen Antworten ihr zusagen. In beiden Fällen antwortet sie ihrem Kunden mit Fakten, nicht mit einem Adjektiv.

Häufige Fehler

  • Ort und Betreiber verwechseln. „In Frankreich gehostet“ beschreibt ein Gebäude. Die nützliche Frage betrifft die Gesellschaft, die den Dienst betreibt. Das Thema wird unter in Europa gehostete Daten vertieft.
  • Die Kopien vergessen. Sicherungen, Protokolle, Support-Tickets: Das sind Daten, die mitunter an einem anderen Ort als der Hauptdienst gehostet werden.
  • Verschlüsselung für eine Garantie der Unlesbarkeit halten. Alles hängt davon ab, wer den Schlüssel besitzt.
  • Eine Immunität erwarten. Kein Betreiber bietet eine. Ein Dienstleister, der eine verspricht, beschreibt seinen eigenen Rahmen falsch.
  • Die Frage des Ausstiegs aufschieben. Die Reversibilität wird bei der Unterzeichnung verhandelt, nicht bei der Kündigung.

So prüfen Sie es in einer Stunde

Fordern Sie vier Dokumente an, keinen Prospekt.

  • Die Identität der abrechnenden Gesellschaft und, falls abweichend, der betreibenden Gesellschaft.
  • Den Standort der Inhaltsdaten, der Sicherungen und der Protokolle.
  • Den Ort, von dem aus sich der Support verbinden kann, und ob diese Verbindung protokolliert wird.
  • Das Verfahren für Export und Löschung.

Kann ein Dienstleister diese Angaben nicht schriftlich liefern, ist das bereits eine Information. Vergleichen Sie die Antworten anschließend mit den Angaben in Ihrem Verzeichnis von Verarbeitungstätigkeiten: Dort zeigen sich die Abweichungen.

Zum rechtlichen Rahmen für Übermittlungen außerhalb der Europäischen Union siehe die Seite zum CLOUD Act und die Seite zu in Europa gehosteten Daten. Zur Liste der Einkaufskriterien siehe Definition, Kriterien und Grenzen.

Häufige Fragen

Schreibt die DSGVO eine souveräne Cloud vor?

Nein. Die DSGVO regelt die Rollen, die Übermittlungen außerhalb der Union und die Rechte der betroffenen Personen. Sie definiert den Begriff „souverän“ nicht und schreibt nicht vor, einen europäischen Betreiber zu wählen. Sie verlangt jedoch, zu wissen, wohin die Daten gehen und auf welcher Grundlage, was sich mit einem Großteil der Fragen dieser Seite deckt.

Ist eine in Frankreich gehostete Cloud souverän?

Nicht unbedingt. Der Ort ist eine der erwarteten Antworten, nicht die einzige. Man muss auch wissen, welche Gesellschaft den Dienst betreibt, welches Recht für sie gilt, wer auf die Daten zugreifen kann und wie man sie zurückerhält.

Sollte man SecNumCloud verlangen?

Wenn die Art der Daten oder ein Auftraggeber es verlangt, ja, und der Name des Angebots muss im Katalog der ANSSI aufgeführt sein. Für den E-Mail-Dienst und die Dateifreigabe eines KMU sind die Fragen zum Betreiber, zu den Zugriffen und zur Reversibilität in der Regel aussagekräftiger.

Genügt Open-Source-Software?

Nein. Open Source ermöglicht es, den Code zu lesen, und erleichtert einen Wechsel des Hosting-Anbieters. Sie sagt nicht, wer die Daten und wer die Schlüssel besitzt.

Schützt eine souveräne Cloud vor jedem Zugriffsersuchen?

Nein. Ein europäischer Betreiber bleibt dem Recht seines Landes und den Anordnungen seiner Gerichte unterworfen. Der Unterschied betrifft das Gericht, das Verfahren und die Rechtsbehelfe.

Wo Klytic steht

Klytic wird von Dedicace Software betrieben, einer französischen Gesellschaft. Die Dienste beruhen auf bewährten oder Open-Source-Lösungen sowie auf von Klytic entwickelten Modulen und Diensten. Die Abschottung dieser Dienste wird durch eigens dafür entwickelte Klytic-Server gewährleistet und gesteuert.

Das Hosting ist in jeder geografischen Zone möglich, die der anwendbaren Rechtsordnung entspricht, vorbehaltlich der Verfügbarkeit der benötigten Dienste, zum Beispiel in Europa oder auf Mauritius, oder auf den Servern des Kunden. Die Einzelheiten finden Sie auf der Seite Hosting und Souveränität.

Klytic ist kein nach SecNumCloud qualifiziertes Angebot. Wie jeder französische Betreiber unterliegt Klytic weiterhin französischem Recht.

Diese Seite beschreibt einen allgemeinen Rahmen. Sie ersetzt nicht die Prüfung Ihres Vertrags.

Quellen

Abgerufen im Oktober 2026.

  • Verordnung (EU) 2016/679 (DSGVO). Sie regelt die Rollen, die Übermittlungen und die Rechte der betroffenen Personen. Sie definiert den Begriff „souverän“ nicht. EUR-Lex
  • ANSSI, FAQ SecNumCloud: Die Qualifizierung betrifft ein bestimmtes Angebot, nicht einen Anbieter als Ganzes, und eine auf einem qualifizierten Angebot gehostete Anwendung erbt das Prüfsiegel nicht. cyber.gouv.fr
  • Klytic, veröffentlichte Hosting-Modelle (Europa, Mauritius oder beim Kunden). klytic.com

Ein französischer Betreiber für Ihre Daten

E-Mail, Dokumente, Videokonferenz, CRM und Telefonie, gehostet in der Zone, die Ihrer Rechtsordnung entspricht, zum Beispiel in Europa oder auf Mauritius, oder bei Ihnen vor Ort.

Mit einem Berater sprechen →

Das Hosting von Klytic

Willkommensangebot

30 Tage kostenloser Test, begleitete Migration

Testangebot ohne Verpflichtung. Ein Berater ruft Sie zurück, um Ihre Bedürfnisse zu verstehen und Ihren Klytic-Bereich vorzubereiten.