Souveräne Cloud: Wie du Daten in Europa speicherst und die Kontrolle behältst
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 20. September 2026

Souveräne Cloud: Wie du Daten in Europa speicherst und die Kontrolle behältst

Digitale Souveränität ist vom Schlagwort zur Einkaufsbedingung geworden: Behörden, Konzerne und immer mehr kleine Betriebe wollen wissen, wo ihre Daten liegen, wer darauf zugreifen kann und wie sie wieder herauskommen. Dieser Ratgeber erklärt, was eine souveräne Cloud wirklich ausmacht, warum der Serverstandort allein nicht reicht, welche Rolle der CLOUD Act, Schrems II und der EU Data Act spielen – und welche Dienste du heute schon nutzen kannst, um deine Daten in Europa und unter eigener Kontrolle zu halten.

Kurz gesagt: Eine souveräne Cloud bedeutet mehr als ein Rechenzentrum in Deutschland. Entscheidend sind fünf Ebenen: wo die Daten liegen (Datenresidenz), wer den Betrieb steuert, wer die Schlüssel hält, welchem Recht der Anbieter unterliegt und wie leicht du wieder herauskommst. Am stärksten wirkt die clientseitige Verschlüsselung: Kann der Anbieter die Daten nicht entschlüsseln, kann er bei einer Herausgabe grundsätzlich nur die bei ihm vorhandenen verschlüsselten Inhalte bereitstellen. Konto- und Metadaten können weiterhin betroffen sein. Für Privatanwender und kleine Betriebe gibt es dafür heute fertige Dienste aus Europa; für Unternehmen kommen Auftragsverarbeitung, Nachweise wie ein C5-Prüfbericht oder eine Zertifizierung nach ISO 27001 sowie eine Exit-Strategie dazu.

Was ist eine souveräne Cloud?

Eine souveräne Cloud ist ein Cloud-Dienst, bei dem du die Kontrolle über deine Daten behältst: über den Ort, an dem sie liegen, über den Zugriff darauf und über die Frage, ob und wie du sie wieder herausbekommst. Der Begriff wird oft mit „Cloud aus Deutschland“ gleichgesetzt. Das greift zu kurz. Ein deutsches Rechenzentrum ist ein Baustein, sagt aber nichts darüber, wer das System betreibt, wer die Schlüssel verwaltet und welchem Recht das Unternehmen unterliegt.

Der Antrieb hinter dem Thema ist handfest. Wer heute Kundendaten, Konstruktionspläne oder Patientenakten in eine Cloud legt, muss erklären können, wer darauf zugreifen darf. Dazu kommen geopolitische Unsicherheit, strengere Regeln für kritische Infrastruktur und die Sorge, von einem einzelnen Anbieter abhängig zu werden. Große Anbieter haben darauf reagiert: Europäische Hersteller werben ausdrücklich mit digitaler Souveränität, deutschen Rechenzentren und Verschlüsselung, bei der der Kunde den Schlüssel behält.

Digitale Souveränität, Datensouveränität, Datenhoheit

Die drei Begriffe werden oft synonym verwendet. Gemeint ist meist dasselbe Ziel aus unterschiedlicher Richtung: die Fähigkeit, selbst zu bestimmen, wo Daten verarbeitet werden, wer sie sehen kann und mit welchen Mitteln du den Anbieter wechseln kannst.

Die fünf Ebenen der Datensouveränität

Statt einer Ja-Nein-Frage hilft ein Blick auf fünf Ebenen. Erst zusammen ergeben sie eine souveräne Cloud.

EbeneFrageWoran du es erkennst
DatenresidenzWo liegen die Daten und die Sicherungen?Angabe der Rechenzentrumsstandorte, auch für Backups und Support-Zugriffe
Betriebliche KontrolleWer betreibt und wartet das System?Sitz und Eigentümer des Anbieters, Standort der Administration, Unterauftragsverarbeiter
Technische KontrolleWer hält die Schlüssel?Clientseitige oder Ende-zu-Ende-Verschlüsselung, eigene Schlüsselverwaltung
Rechtliche BindungWelchem Recht unterliegt der Anbieter?Firmensitz, Konzernstruktur, mögliche Herausgabepflichten im Ausland
AusstiegsfähigkeitWie kommst du wieder heraus?Offene Formate, Export ohne Zusatzkosten, dokumentierte Migrationswege

← Tabelle seitlich scrollen →

Allgemeine Einordnung. Welche Ebene wie stark ausgeprägt ist, unterscheidet sich je Anbieter und Tarif.

Ein Beispiel macht den Unterschied deutlich: Ein US-Anbieter kann deine Daten in einem deutschen Rechenzentrum speichern und damit die Datenresidenz erfüllen. Wenn Support und Administration aber aus einem Drittland erfolgen und das Unternehmen die Schlüssel verwaltet, sind die betriebliche und die technische Ebene offen. Umgekehrt kann ein kleiner europäischer Anbieter mit clientseitiger Verschlüsselung technisch sehr souverän sein, auch ohne eigenes Rechenzentrum.

Vier Wege zur eigenen Cloud im Vergleich

Souveränität lässt sich auf mehreren Wegen erreichen, mit unterschiedlichem Aufwand. Diese vier Modelle sind in der Praxis verbreitet.

WegWie souveränAufwandPasst für
Großer Anbieter mit EU-RegionEU-Speicherung für entsprechend konfigurierte Dienste; Backups, Support und Schlüssel gesondert prüfenGeringTeams, die vorhandene Werkzeuge behalten wollen
Europäischer Cloud-AnbieterEuropäischer Firmensitz; tatsächliche Speicherorte, Betrieb, Konzernstruktur und Schlüsselverwaltung prüfenGering bis mittelBetriebe, die Verträge und Ansprechpartner in Europa wollen
Dienst mit clientseitiger VerschlüsselungInhalte für den Anbieter nicht lesbar, Metadaten teils sichtbarGeringAlle, denen Vertraulichkeit wichtiger ist als Zusatzfunktionen
Eigene Infrastruktur oder NASVolle Kontrolle über Daten und SchlüsselHochTechnisch Versierte und Betriebe mit IT-Betreuung

← Tabelle seitlich scrollen →

Allgemeine Einordnung. Die konkrete Ausprägung hängt vom Anbieter und vom gewählten Tarif ab.

Private Cloud, NAS und Open Source

Wer alles selbst in der Hand haben will, betreibt seinen Speicher zu Hause oder im eigenen Serverraum: ein NAS im Netzwerk, eine quelloffene Lösung wie Nextcloud auf gemietetem Serverplatz oder ein eigener Server im Colocation-Rechenzentrum. Der Gewinn ist echt: Du bestimmst über Standort, Zugriff und Schlüssel. Der Preis ist ebenso echt: Updates, Sicherungen, Erreichbarkeit und Absicherung gegen Angriffe von außen liegen bei dir. Ein schlecht gepflegter eigener Server ist unsicherer als ein gut betriebener Dienst. Für die meisten Privatanwender und kleinen Betriebe ist deshalb ein verschlüsselter Dienst aus Europa der bessere Kompromiss – wer die Technik beherrscht, bekommt mit eigener Infrastruktur die stärkste Kontrolle.

Colocation und eigene Hardware

Zwischen Miete und Eigenbetrieb steht die Colocation: Du stellst eigene Hardware in ein Rechenzentrum, das Strom, Kühlung, Anbindung und Zutrittsschutz liefert. Beliebt ist das bei Betrieben, die aus Compliance-Gründen Eigentum an der Hardware brauchen oder besondere Anforderungen an Standort und Georedundanz haben. Für Selbstständige ist das selten wirtschaftlich, für Betriebe mit eigener IT dagegen ein gangbarer Weg zu maximaler Kontrolle.

CLOUD Act, Schrems II und DSGVO: der rechtliche Rahmen

Drei Stichworte tauchen in jeder Diskussion über die souveräne Cloud auf.

Der CLOUD Act

Nach diesem US-Gesetz können Anbieter, die der US-Gerichtsbarkeit unterliegen, zur Herausgabe von Daten verpflichtet werden, die sie in Besitz oder unter Kontrolle haben – unabhängig davon, wo die Server stehen. Ein Rechenzentrum in Frankfurt allein verhindert das also nicht. Entscheidend ist, wer tatsächlich Kontrolle über die Daten hat und welche Verbindungen der Anbieter in die USA unterhält.

Eine US-Herausgabeanordnung ist in der EU allerdings nicht automatisch vollstreckbar. Für personenbezogene Daten gelten zusätzlich Art. 48 DSGVO und die Regeln für Drittlandübermittlungen. Je nach Unternehmensstruktur können dadurch widersprüchliche Rechtspflichten entstehen.

Schrems II und der Datentransfer

Der Europäische Gerichtshof hat 2020 das damalige Datenschutzabkommen mit den USA für ungültig erklärt. Seitdem stehen Übermittlungen in Drittländer unter besonderer Beobachtung. Die Europäische Kommission hat 2023 mit dem EU-US Data Privacy Framework einen Nachfolger beschlossen. Eine Klage dagegen hat das Gericht der Europäischen Union am 3. September 2025 abgewiesen; gegen das Urteil wurde Berufung eingelegt, das Verfahren war zuletzt anhängig. Das Framework gilt damit weiter. Wichtig ist die Unterscheidung: Übermittlungen an US-Unternehmen, die sich nach dem Framework zertifiziert haben, sind auf dieser Grundlage möglich. Für alle anderen Empfänger brauchst du eine andere Übermittlungsgrundlage, etwa Standardvertragsklauseln – und in jedem Fall eine Dokumentation.

DSGVO-Pflichten für Unternehmen

Wer personenbezogene Daten in der Cloud verarbeiten lässt, braucht mit dem Anbieter in der Regel einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Dazu kommen die Fragen, welche Unterauftragsverarbeiter eingesetzt werden und ob Daten in Drittländer gelangen. Bei einer Datenpanne ist zu unterscheiden: Die Aufsichtsbehörde ist nach Art. 33 DSGVO zu informieren, wenn die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringt. Betroffene Personen sind nach Art. 34 DSGVO grundsätzlich erst bei einem voraussichtlich hohen Risiko zu benachrichtigen, und auch dafür sieht das Gesetz Ausnahmen vor. Welche zusätzlichen Sicherheitspflichten auf viele Betriebe zukommen, erklärt unser Beitrag NIS2 in der Praxis: Pflichten, Fristen und Haftung.

Der EU Data Act und der Anbieterwechsel

Seit September 2025 gilt der EU Data Act. Er soll unter anderem den Wechsel zwischen Cloud-Anbietern erleichtern: Anbieter müssen den Wechsel unterstützen und darüber informieren. Im Übergangszeitraum können bis Januar 2027 noch bestimmte unmittelbar wechselbedingte Kosten anfallen; ab dem 12. Januar 2027 sind Wechselentgelte grundsätzlich untersagt. Davon zu unterscheiden sind die regulären Entgelte für den Dienst, mögliche Entschädigungen bei vorzeitiger Vertragsbeendigung und dein eigener Migrationsaufwand. Das stärkt genau die Ebene, die in der Praxis am häufigsten fehlt – die Ausstiegsfähigkeit.

Verschlüsselung: der stärkste Hebel für Datensouveränität

Alle rechtlichen Fragen werden kleiner, wenn der Anbieter die Inhalte gar nicht lesen kann. Deshalb ist die Verschlüsselung der wirksamste Hebel. Drei Stufen solltest du unterscheiden:

  • Transportverschlüsselung: schützt die Daten auf dem Weg ins Rechenzentrum. Standard, sagt aber nichts über den Zugriff dort.
  • Verschlüsselung im Ruhezustand: schützt die Speicher im Rechenzentrum. Den Schlüssel verwaltet dabei meist der Anbieter; bei Geschäftskunden gibt es Modelle mit kundeneigenen Schlüsseln.
  • Clientseitige oder Ende-zu-Ende-Verschlüsselung: Die Daten werden auf deinem Gerät verschlüsselt. Der Anbieter speichert nur verschlüsselte Inhalte und kann sie nicht lesbar herausgeben. Metadaten wie Zeitstempel oder Freigabeinformationen können je nach Dienst trotzdem sichtbar bleiben.

Ergänzend gibt es Confidential Computing: Dabei werden Daten auch während der Verarbeitung im Arbeitsspeicher in einer abgeschirmten Umgebung gehalten. Das ist vor allem für Unternehmensanwendungen interessant, in denen Daten nicht nur liegen, sondern gerechnet werden müssen.

Worauf es bei der Auswahl eines verschlüsselten Speichers im Einzelnen ankommt, haben wir im Ratgeber Sichere Cloud-Speicher: welche Funktionen Datenschutz-Tools bieten sollten ausführlich beschrieben.

Worauf du bei Anbietern achten solltest

Diese Fragen trennen echte Souveränität von Werbeversprechen:

  • Wo stehen die Rechenzentren – auch für Sicherungen? Backups landen erstaunlich oft in einer anderen Region als die Produktivdaten.
  • Wer administriert? Support- und Wartungszugriffe aus Drittländern sind ein eigener Punkt im Verarbeitungsverzeichnis.
  • Wer hält die Schlüssel? Verwaltet sie der Anbieter, verwaltest du sie selbst, oder ist es eine Ende-zu-Ende-Verschlüsselung?
  • Welche Nachweise liegen vor? Üblich sind ein Testat nach dem BSI-Kriterienkatalog C5 und eine Zertifizierung nach ISO 27001. Ein C5-Testat ist keine Zertifizierung durch das BSI, sondern ein Prüfbericht unabhängiger Prüfer. Sieh deshalb nach, ob der von dir genutzte Dienst im Prüfungsumfang enthalten und der Nachweis aktuell ist.
  • Wie sieht der Ausstieg aus? Gibt es einen vollständigen Export in offenen Formaten, und was kostet er?
  • Wie transparent sind Unterauftragsverarbeiter? Eine aktuelle Liste gehört zum Auftragsverarbeitungsvertrag.
  • Was passiert bei Behördenanfragen? Seriöse Anbieter veröffentlichen Transparenzberichte.

Ein Begriff, der dabei häufig fällt, ist Gaia-X: ein europäisches Vorhaben für eine vernetzte, offene Dateninfrastruktur mit gemeinsamen Regeln. Es ist kein Produkt und keine eigene Cloud, sondern ein Rahmenwerk – ein Label allein macht also noch keinen Dienst souverän.

Verschlüsselter Speicher für Privatanwender: was heute schon geht

Für den privaten Gebrauch musst du nicht auf Unternehmenslösungen warten. Es gibt fertige europäische Dienste, bei denen die Verschlüsselung auf deinem Gerät stattfindet und der Anbieter die Inhalte nicht lesen kann.

Am weitesten verbreitet ist das Angebot von Proton aus der Schweiz. Der verschlüsselte Speicher Proton Drive ist die direkte Alternative zu den großen Standarddiensten; Details stehen im Beitrag Proton Drive im Überblick: verschlüsselter Cloud-Speicher aus der Schweiz. Dazu kommen das Postfach Proton Mail, der Passwortmanager Proton Pass und das Proton VPN. Wer alles zusammen nutzen will, findet die Paketübersicht im Beitrag Proton Unlimited im Überblick.

Ein Hinweis zur Einordnung: Die Schweiz ist kein EU-Mitglied, gilt aber datenschutzrechtlich als Land mit angemessenem Schutzniveau. Für Unternehmen bleibt trotzdem die Prüfung, welche Daten wohin fließen und welcher Vertrag dafür nötig ist.

Anzeige

Verschlüsselte Dienste aus der Schweiz

Verschlüsselter Cloud-Speicher, E-Mail, Passwortmanager und VPN aus der Schweiz. Die Schutzmodelle unterscheiden sich je nach Dienst; maßgeblich sind die jeweiligen Funktionen und Tarife.

Souveräne Cloud für Selbstständige und kleine Betriebe

Für Einzelunternehmer und kleine Teams gelten dieselben Grundsätze, nur mit mehr Papier. Drei Punkte solltest du geklärt haben, bevor Kundendaten in eine Cloud wandern:

  1. Vertrag: Auftragsverarbeitungsvertrag abschließen, Unterauftragsverarbeiter prüfen, Drittlandübermittlungen dokumentieren.
  2. Zugriff: Rollen und Rechte festlegen, Freigaben mit Ablaufdatum versehen, Zugänge ausgeschiedener Mitarbeiter sofort sperren.
  3. Nachweis: Verarbeitungsverzeichnis führen, Zertifizierungen des Anbieters ablegen, Löschfristen festhalten.

Welche Werkzeuge kleinen Betrieben dabei helfen und wo die typischen Lücken liegen, zeigt der Beitrag KI sicher nutzen als Selbstständiger und kleines Unternehmen. Welche Regeln durch den EU AI Act, NIS2 und DORA dazukommen, erklärt der Beitrag EU AI Act, NIS2 und DORA für kleine Unternehmen.

Typische Fälle aus der Praxis

Wie viel Kontrolle nötig ist, hängt davon ab, womit du arbeitest.

  • Kanzlei, Steuerbüro, Praxis: Berufsgeheimnisse und besonders schützenswerte Daten. Hier zählen clientseitige Verschlüsselung, ein sauberer Auftragsverarbeitungsvertrag und dokumentierte Löschfristen. Bei Berufsgeheimnissen müssen zusätzlich zu DSGVO und Auftragsverarbeitung die besonderen Verschwiegenheitspflichten geprüft werden. Technisch sollte lesender Anbieterzugriff möglichst ausgeschlossen sein; soweit er für den Betrieb erforderlich ist, müssen die gesetzlichen Voraussetzungen und Geheimhaltungsverpflichtungen erfüllt sein.
  • Handwerk und Handel: Angebote, Rechnungen, Kundendaten. Wichtig sind geregelte Freigaben, Zugriff für Mitarbeiter mit klaren Rollen und ein Backup, das den Ausfall eines Geräts übersteht.
  • Agenturen und Freiberufler: Kundendaten aus fremden Verantwortungsbereichen. Neben dem Vertrag zählt hier die Ausstiegsfähigkeit, weil Projekte und Kunden wechseln.
  • Vereine und Ehrenamt: Mitgliederdaten, oft ohne eigene IT. Ein verschlüsselter Dienst mit einfacher Bedienung schlägt jede selbst gebastelte Lösung, die niemand pflegt.
  • Privat: Fotos, Ausweiskopien, Verträge, Steuerunterlagen. Verschlüsselter Speicher, starke Anmeldung und eine unabhängige Sicherung, davon mindestens eine Kopie an einem anderen Standort – mehr braucht es meist nicht.

Der Weg zur Cloud: Netz und Endgerät entscheiden mit

Souveränität endet nicht im Rechenzentrum. Zwei Stellen werden regelmäßig übersehen.

Der Transportweg. Die Verbindung zum Cloud-Dienst ist per HTTPS verschlüsselt. In fremden Netzen kann ein VPN eine zusätzliche Schicht sein, weil der Betreiber des WLANs dann weniger über deine Nutzung erfährt. Es verlagert das Vertrauen allerdings zum VPN-Anbieter. Eine ehrliche Einordnung liefert der Beitrag VPN-Tools im Alltag: mehr Sicherheit oder Marketing-Hype?. Wer besonders langfristig denkt, achtet auf Post-Quanten-Verschlüsselung – warum, steht in unserem Beitrag zur KI-Firewall und Quantum-Safe Firewall.

Das Endgerät. Auf deinem Rechner liegen die Dateien entschlüsselt vor, sonst könntest du sie nicht öffnen. Geräteverschlüsselung, aktuelle Software und ein sauberes System sind deshalb Teil der Souveränität. Wer konsequent sein will, setzt auf Linux und offene Firmware:

Wer bei Windows bleibt, sollte wenigstens die Telemetrie einschränken und den integrierten Schutz aktiv halten; Zusatzsoftware lohnt eine Prüfung, wenn du zusätzliche Funktionen brauchst. Details im Beitrag Windows-Telemetrie abschalten und im Überblick Cybersecurity für zuhause.

Backup bleibt Pflicht – auch beim besten Anbieter

Eine Synchronisation ist kein Backup. Löschst du eine Datei, verschwindet sie überall; verschlüsselt Erpressungssoftware deine Ordner, wird auch das synchronisiert. Die Versionierung eines guten Cloud-Dienstes mildert das ab, ersetzt aber keine getrennte Sicherung. Bewährt hat sich die 3-2-1-Regel: drei Kopien, zwei Medien, eine davon außer Haus.

Für deine Dateien brauchst du eine unabhängige Datensicherung, die sich nachweislich wiederherstellen lässt. Ein zusätzliches Systemabbild ist sinnvoll, wenn du auch das gesamte Betriebssystem und die installierten Programme wiederherstellen möchtest. Wie das geht, steht im Beitrag Festplatte sichern und ein System-Image erstellen, warum Datensicherung wichtiger ist als jeder Virenschutz im Beitrag Backup-Tools: warum Datensicherung wichtiger ist als jeder Virenschutz. Und ob deine Sicherung trägt, weißt du erst nach einem Test – die Anleitung dazu steht im Beitrag Backup testen: die Recovery-Simulation.

Anzeige

Lokales Backup als zweite Kopie

Systemabbild für den Ernstfall und Datenrettung, wenn doch einmal etwas ohne Sicherung verloren geht.

Souveräne KI: die neue Baustelle

Die Diskussion um Datenhoheit hat sich verschoben. Es geht nicht mehr nur darum, wo Dateien liegen, sondern auch darum, was mit ihnen passiert, wenn sie in einen KI-Dienst wandern. Ein hochgeladener Vertrag verlässt den geschützten Bereich; je nach Anbieter werden Verläufe gespeichert oder ausgewertet. Für Unternehmen kommt die Schatten-KI dazu: Dienste, die Mitarbeiter ohne Freigabe nutzen.

Drei Wege verringern das Risiko: KI-Dienste mit klaren Zusagen zu Protokollierung und Speicherort, ein lokal betriebenes Modell auf eigener Hardware oder klare Regeln, welche Daten überhaupt in ein Modell dürfen. Unser Beitrag Datenhoheit statt Datenabgabe zeigt die Möglichkeiten, und wer ein Modell selbst betreiben will, findet die Hardwarefragen im Beitrag KI lokal betreiben: welche Hardware ein Mini-PC wirklich braucht. Ein Assistent mit Zero-Access-Verlauf ist Proton Lumo; auch dort wird die Anfrage auf dem Server verarbeitet, der gespeicherte Verlauf ist aber für den Anbieter nicht lesbar.

Cloud-Exit und Vendor Lock-in

Die am häufigsten vergessene Ebene ist der Ausstieg. Wer Daten in proprietären Formaten ablegt, Arbeitsabläufe an Sonderfunktionen eines Anbieters bindet und nie geprüft hat, wie ein Export aussieht, ist abhängig – unabhängig davon, wo die Server stehen. Ein Anbieterwechsel scheitert dann nicht an der Technik, sondern am Aufwand.

  • Offene Formate bevorzugen: Daten, die sich ohne Spezialsoftware lesen lassen, wandern leichter mit.
  • Export regelmäßig testen: Einmal im Jahr einen vollständigen Export ziehen und stichprobenartig öffnen.
  • Abhängigkeiten dokumentieren: Welche Prozesse hängen an Sonderfunktionen des Anbieters?
  • Unabhängige Sicherung außerhalb der Cloud: Sie ist Backup und Ausstiegshilfe zugleich – mindestens eine Kopie gehört an einen anderen Standort.

Der EU Data Act zielt genau darauf: Der Wechsel zwischen Anbietern soll einfacher werden, Wechselentgelte sind ab dem 12. Januar 2027 grundsätzlich untersagt. Verlassen solltest du dich darauf trotzdem nicht – geprüft ist besser als zugesichert.

Schritt für Schritt in die souveräne Cloud

  1. Bestand aufnehmen: Welche Daten liegen wo? Welche sind personenbezogen, welche geschäftskritisch?
  2. Schutzbedarf festlegen: Was muss wie lange vertraulich bleiben? Daraus folgt, wie stark verschlüsselt werden muss.
  3. Anbieter prüfen: Standorte, Betrieb, Schlüsselverwaltung, Zertifizierungen, Unterauftragsverarbeiter, Exportwege.
  4. Mit dem Wichtigsten anfangen: Erst die sensiblen Bereiche umziehen – Verträge, Personalunterlagen, Buchhaltung.
  5. Zugänge absichern: Einmalige Passwörter aus dem Passwortmanager und eine starke Zwei-Faktor-Anmeldung, am besten mit Passkeys oder Sicherheitsschlüssel. Warum das Postfach dabei zuerst drankommt, erklärt der Beitrag Passwortmanager: eines der wichtigsten Sicherheitstools.
  6. Freigaben aufräumen: Alte Links löschen, neue mit Passwort und Ablaufdatum versehen.
  7. Backup einrichten und testen: Nach der 3-2-1-Regel, mit mindestens einer Rückspielprobe.
  8. Altdaten sauber löschen: Was beim alten Anbieter bleibt, ist weiter angreifbar. Für ausgemusterte Geräte hilft der Beitrag Daten sicher löschen.

So sieht dein Alltag danach aus: Die Dateien liegen verschlüsselt bei einem europäischen Anbieter. Wenn du Postfach und Passwortmanager auf unterschiedliche Anbieter verteilst, reduzierst du zusätzlich die Abhängigkeit von einem einzelnen Unternehmen, und du hast eine unabhängige Sicherung, davon mindestens eine Kopie an einem anderen Standort. Wenn ein Anbieter die Preise erhöht oder die Bedingungen ändert, ist der Wechsel machbar statt unmöglich – wie lange er dauert, hängt von Datenmenge, Integrationen und Migrationsaufwand ab.

Fazit: Souveränität entsteht aus Verschlüsselung, Verträgen und einem Ausweg

Eine souveräne Cloud ist kein Siegel, das man kauft, sondern eine Summe von Entscheidungen. Der Serverstandort ist der Anfang, nicht das Ziel. Wirklich stark wird die Kontrolle erst, wenn der Anbieter die Inhalte nicht lesen kann, die Verträge sauber sind und ein geprüfter Weg nach draußen existiert.

Für Privatanwender ist der Einstieg heute einfach: verschlüsselter Speicher und Postfach aus Europa, ein Passwortmanager und eine unabhängige Sicherung, davon mindestens eine Kopie an einem anderen Standort. Für Betriebe kommt die Dokumentation dazu – Auftragsverarbeitung, Unterauftragsverarbeiter, Löschfristen und eine Exit-Strategie. Beides zusammen ist digitale Souveränität, die im Alltag trägt.

Glossar: die wichtigsten Begriffe zur souveränen Cloud

Souveräne CloudCloud-Dienst, bei dem Speicherort, Betrieb, Schlüssel und Ausstieg nachvollziehbar in deiner Kontrolle bleiben.

Digitale SouveränitätFähigkeit, selbst über Daten, Systeme und Anbieter zu bestimmen, statt von einzelnen Konzernen abhängig zu sein.

DatenresidenzAngabe, in welchem Land Daten gespeichert und verarbeitet werden – einschließlich Sicherungen und Support-Zugriffen.

Clientseitige VerschlüsselungDie Daten werden auf deinem Gerät verschlüsselt. Der Anbieter speichert nur unlesbare Inhalte.

Confidential ComputingTechnik, die Daten auch während der Verarbeitung im Arbeitsspeicher in einer abgeschirmten Umgebung hält.

CLOUD ActUS-Gesetz: Anbieter unter US-Gerichtsbarkeit können zur Herausgabe von Daten unter ihrer Kontrolle verpflichtet werden.

Schrems IIEuGH-Urteil von 2020, das ein Datenschutzabkommen mit den USA kippte und Drittlandübermittlungen verschärft prüfen lässt.

AuftragsverarbeitungVertrag nach Art. 28 DSGVO, wenn ein Dienstleister personenbezogene Daten im Auftrag verarbeitet.

UnterauftragsverarbeiterDienstleister, die dein Anbieter selbst einsetzt. Sie gehören offengelegt und in den Vertrag aufgenommen.

C5-TestatPrüfbericht unabhängiger Prüfer nach dem BSI-Kriterienkatalog C5. Keine BSI-Zertifizierung; Geltungsbereich und Aktualität prüfen.

ISO 27001Internationale Norm für Informationssicherheits-Managementsysteme, häufig als Nachweis von Anbietern genannt.

Gaia-XEuropäisches Vorhaben für eine offene, vernetzte Dateninfrastruktur mit gemeinsamen Regeln. Kein eigener Cloud-Dienst.

EU Data ActEU-Verordnung, die den Wechsel zwischen Cloud-Anbietern erleichtert. Wechselentgelte sind ab dem 12. Januar 2027 grundsätzlich untersagt.

Vendor Lock-inAbhängigkeit von einem Anbieter, weil Daten oder Abläufe nur mit dessen Technik funktionieren.

Cloud-ExitGeplanter Ausstieg aus einem Cloud-Dienst: Exportwege, offene Formate und geprüfte Migration.

KRITISKritische Infrastruktur. Betreiber unterliegen besonderen Sicherheitspflichten, etwa aus dem NIS2-Umfeld.

Schatten-KINicht freigegebene KI-Dienste, die Mitarbeiter eigenmächtig nutzen. Ein eigenes Risiko für Datenabfluss.

3-2-1-RegelDrei Kopien auf zwei Medien, eine davon außer Haus. Ein Sync-Ordner allein zählt nicht als Kopie.

Häufige Fragen zur souveränen Cloud

Was ist eine souveräne Cloud?

Eine souveräne Cloud ist ein Cloud-Dienst, bei dem du die Kontrolle über Speicherort, Zugriff, Schlüssel und Ausstieg behältst. Ein Rechenzentrum in Deutschland ist dabei nur ein Baustein. Ebenso wichtig sind der Betrieb, die Schlüsselverwaltung, das anwendbare Recht und ein geprüfter Weg, die Daten wieder herauszubekommen.

Reicht ein Serverstandort in Deutschland für Datensouveränität?

Nein. Der Standort regelt nur, wo die Daten liegen. Entscheidend sind zusätzlich, wer das System administriert, wer die Schlüssel hält und welcher Gerichtsbarkeit der Anbieter unterliegt. Am stärksten wirkt eine Verschlüsselung, bei der der Anbieter die Inhalte gar nicht lesen kann.

Was bedeutet der CLOUD Act für europäische Kunden?

Nach dem US-Gesetz können Anbieter unter US-Gerichtsbarkeit verpflichtet werden, Daten herauszugeben, die sie in Besitz oder unter Kontrolle haben – auch bei Servern in Europa. Clientseitige Verschlüsselung entschärft das für die Inhalte, Konto- und Metadaten können aber weiterhin betroffen sein.

Was hat Schrems II mit Cloud-Diensten zu tun?

Der Europäische Gerichtshof erklärte 2020 das damalige Datenschutzabkommen mit den USA für ungültig. Für Drittlandübermittlungen ist entscheidend, ob ein gültiger Angemessenheitsbeschluss besteht oder andere geeignete Übermittlungsinstrumente erforderlich sind. 2023 kam mit dem EU-US Data Privacy Framework ein Nachfolger; eine Klage dagegen wies das Gericht der Europäischen Union am 3. September 2025 ab, eine Berufung war zuletzt anhängig. Übermittlungen an zertifizierte US-Unternehmen sind auf dieser Grundlage möglich, für andere Empfänger braucht es eine eigene Übermittlungsgrundlage.

Brauche ich als Selbstständiger einen Auftragsverarbeitungsvertrag?

Wenn du personenbezogene Daten von Kunden oder Mitarbeitern bei einem Cloud-Anbieter verarbeiten lässt, brauchst du in der Regel einen Vertrag nach Art. 28 DSGVO. Seriöse Anbieter stellen ihn bereit. Prüfe zusätzlich die Unterauftragsverarbeiter und mögliche Drittlandübermittlungen.

Was ist der Unterschied zwischen Ende-zu-Ende-Verschlüsselung und Verschlüsselung im Rechenzentrum?

Bei der Verschlüsselung im Ruhezustand verwaltet meist der Anbieter den Schlüssel und kann die Inhalte technisch lesen. Bei clientseitiger oder Ende-zu-Ende-Verschlüsselung entsteht der Schlüssel auf deinem Gerät. Metadaten wie Zeitstempel oder Freigaben können je nach Dienst trotzdem sichtbar bleiben.

Ist die Schweiz für Cloud-Dienste eine gute Wahl?

Die Schweiz ist kein EU-Mitglied, gilt aber datenschutzrechtlich als Land mit angemessenem Schutzniveau. Für Privatanwender ist das unkompliziert. Unternehmen sollten trotzdem prüfen, welche Daten wohin fließen und welche Verträge dafür nötig sind.

Was sagt ein C5-Testat aus?

Der C5-Kriterienkatalog des BSI beschreibt Anforderungen an die Cloud-Sicherheit. Ein C5-Testat ist dabei keine Zertifizierung durch das BSI, sondern ein Prüfbericht unabhängiger Prüfer über einen bestimmten Dienst. Achte deshalb auf Prüfungsumfang und Aktualität. Ein C5-Testat kann die Schlüsselverwaltung prüfen, garantiert aber weder eine ausschließliche Schlüsselkontrolle durch den Kunden noch eine bestimmte rechtliche Unabhängigkeit des Anbieters.

Ist Gaia-X eine europäische Cloud?

Nein. Gaia-X ist ein europäisches Vorhaben für eine vernetzte, offene Dateninfrastruktur mit gemeinsamen Regeln, kein eigener Cloud-Dienst. Ein Bezug auf Gaia-X macht ein Angebot also nicht automatisch souverän.

Was ändert der EU Data Act für Cloud-Kunden?

Der seit September 2025 geltende EU Data Act soll den Wechsel zwischen Cloud-Anbietern erleichtern: Anbieter müssen den Wechsel unterstützen und darüber informieren. Im Übergangszeitraum können bis Januar 2027 noch bestimmte wechselbedingte Kosten anfallen, ab dem 12. Januar 2027 sind Wechselentgelte grundsätzlich untersagt. Reguläre Dienstentgelte und dein eigener Migrationsaufwand bleiben davon unberührt.

Wie vermeide ich Vendor Lock-in?

Nutze offene Formate, dokumentiere, welche Abläufe an Sonderfunktionen eines Anbieters hängen, und ziehe regelmäßig einen vollständigen Export. Eine zweite Kopie außerhalb der Cloud ist gleichzeitig Backup und Ausstiegshilfe.

Ersetzt eine souveräne Cloud mein Backup?

Nein. Eine Synchronisation überträgt auch Löschungen und Ransomware-Schäden. Versionierung mildert das, ersetzt aber keine getrennte Sicherung. Bewährt hat sich die 3-2-1-Regel mit drei Kopien auf zwei Medien, davon eine außer Haus.

Wie halte ich KI-Dienste souverän?

Kläre, was mit deinen Eingaben passiert: Werden Verläufe gespeichert, wo liegen sie, werden sie für das Training genutzt? Sinnvoll sind Dienste mit klaren Zusagen, ein lokal betriebenes Modell oder feste Regeln, welche Daten überhaupt in ein Modell dürfen.

Was kostet der Umstieg auf eine souveräne Cloud?

Das hängt vom Umfang ab und lässt sich nicht pauschal sagen. Die tagesaktuellen und verbindlichen Konditionen findest du direkt beim jeweiligen Anbieter. Der größere Aufwand liegt meist nicht im Abo, sondern im Umzug der Daten und im Aufräumen von Zugriffsrechten.

Weiterlesen

Datenleck-Monitoring: das Sicherheitstool, von dem viele zu spät erfahren – selbst die souveränste Cloud hilft nicht, wenn Zugangsdaten anderswo abfließen. Der Beitrag erklärt, wie die Überwachung arbeitet und wo ihre Grenzen liegen. Er zeigt auch, was nach einer Warnung wirklich zählt. Für Cloud-Konten ist das die sinnvolle Ergänzung zur Verschlüsselung.

Chatkontrolle und CSAR: wenn der Staat an deine Verschlüsselung will – Datensouveränität ist auch eine politische Frage. Der Beitrag ordnet die europäische Debatte ein und zeigt, was ein Durchsuchen von Inhalten vor der Verschlüsselung bedeuten würde. Damit wird klar, warum die technische Ebene so wichtig ist.

Hinweis: Dieser Ratgeber ersetzt keine Rechts- oder Datenschutzberatung. Funktionen, Standorte und Konditionen der genannten Anbieter können sich ändern; maßgeblich sind die aktuellen Angaben des jeweiligen Anbieters. Mit „Anzeige“ gekennzeichnete Links sind Partnerlinks: Bei einem Abschluss kann alarm.de eine Provision erhalten.

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →