Ob eine Cloud souverän ist, entscheidet sich nicht nur am Anbieterstandort. Ob ein Cloud-Wechsel gelingt, entscheidet sich lange vor dem eigentlichen Umzug. Wer Daten, Zugriffe, Schnittstellen und Verantwortlichkeiten frühzeitig unabhängig plant, stärkt seine digitale Souveränität.
Was verbirgt sich unter den Wolken? Unternehmen müssen auch Zugriffe, Schnittstellen und Wechselmöglichkeiten kontrollieren können. Wer Cloud-Abhängigkeiten vermeiden will, muss Portabilität und Kontrolle bereits bei der Auswahl und Architektur einer Cloud-Lösung mitdenken.
Die Debatte über souveräne Cloud-Nutzung hat sich verschoben. Lange stand für viele Unternehmen die Frage im Mittelpunkt, wo Daten gespeichert werden und welchem Rechtsraum ein Anbieter unterliegt. Das bleibt wichtig, reicht für die Praxis aber nicht aus.
Der Bitkom Cloud Report 2026 zeigt, wie relevant das Thema Souveränität für Unternehmen geworden ist: 85 Prozent halten Deutschland für zu abhängig von US-Cloud-Anbietern. 37 Prozent wären bereit, einen Cloud-Dienst zu nutzen, bei dem Daten ausschließlich in Deutschland verarbeitet und vor ausländischem Zugriff geschützt werden, selbst wenn damit Einschränkungen verbunden wären.
Unternehmen wünschen sich also mehr Souveränität. Gleichzeitig sind Cloud-Dienste eine zentrale Arbeitsgrundlage – für Zusammenarbeit, Fachanwendungen, Sicherheit und KI. Wer eine Cloud-Plattform auswählt, legt damit auch fest, wie flexibel das Unternehmen künftig bleibt. Für die Entscheidung genügt die Frage, ob Daten grundsätzlich wieder exportierbar sind, deshalb nicht. Maßgeblich ist, ob sich Berechtigungen, Integrationen und Verantwortlichkeiten bei einem späteren Wechsel funktionsfähig weiterführen lassen.
Fünf Ebenen des Cloud-Lock-ins
Viele Unternehmen betrachten einen Lock-in noch immer als reines Vertrags- oder Kostenproblem. In der Praxis entsteht Anbieterbindung jedoch meist an mehreren Stellen zugleich:
1. Lock-in Ebene: Daten Dateien lassen sich heute in der Regel gut exportieren. Für einen tragfähigen Wechsel zählen aber auch die Metadaten, Versionen, Freigaben, Aufbewahrungsregeln und Löschfristen.
2. Lock-in Ebene: Identitäten Nutzerkonten, Rollen, externe Partner, Single Sign-on und Berechtigungen sind eng mit Arbeitsprozessen verknüpft. Beim Neuaufbau müssen IT-Teams daher auch Verantwortlichkeiten und Freigabewege prüfen.
3. Lock-in Ebene: Integrationen Fachsysteme, APIs und Workflows verbinden Cloud-Dienste mit der bestehenden IT-Landschaft. Je proprietärer diese Verbindungen sind, desto aufwendiger wird eine Umstellung.
4. Lock-in Ebene: Schlüssel und administrative Zugriffe Wer verwaltet Schlüssel? Wer besitzt privilegierte Rechte? Wann darf Support zugreifen? Und lassen sich diese Zugriffe protokollieren?
5. Lock-in Ebene: Betrieb und Governance Monitoring, Audit-Nachweise, Dokumentation und Zuständigkeiten sind oft plattformspezifisch. Ein Wechsel erfordert deshalb meist auch organisatorische Anpassungen.
Laut Bitkom sind Lock-in-Effekte das größte Hindernis für einen Cloud-Wechsel. Abhängigkeiten wachsen besonders dort, wo Integrationen, Rechtekonzepte und Prozesse ausschließlich auf die Logik einzelner Plattformen zugeschnitten sind.
Cloud-Wechsel ist mehr als Datenumzug
Wie das im Betrieb aussieht, zeigt ein typischer Projektraum im Mittelstand. Ein Unternehmen arbeitet dort mit externen Partnern an technischen Dokumenten, Verträgen und Protokollen. Externe erhalten befristete Zugriffe, interne Teams arbeiten mit zugewiesenen Rollen. Einzelne Dokumente unterliegen Aufbewahrungsregeln, bestimmte Dateien sind mit einem Fachsystem verbunden.
Bei einem Anbieterwechsel lassen sich die Dateien möglicherweise exportieren und in eine neue Umgebung übertragen. Trotzdem läuft der Geschäftsprozess danach nicht automatisch stabil. Das Team muss Rollen neu modellieren, externe Identitäten einbinden, Freigaben prüfen, Aufbewahrungsregeln abbilden und Fachsystemanbindungen testen.
Eine Migration ist erst abgeschlossen, wenn Prozesse wieder reibungslos funktionieren: mit Rechten, Nachweisen, Integrationen und klaren Verantwortlichkeiten. Deshalb greift es zu kurz, Cloud-Souveränität auf Speicherort oder Datenexport zu reduzieren.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Cloud-Auswahl: Was Verantwortliche frühzeitig prüfen sollten
Cloud-Souveränität gehört nicht erst in das Migrationsprojekt, sondern in Auswahl, Architektur und Vertragsgestaltung. Nicht jede Anwendung benötigt dieselbe Kontrolltiefe. Kritische Daten, externe Zusammenarbeit, Identitäten, Schlüssel und Fachsystemintegrationen verdienen jedoch besondere Aufmerksamkeit.
Vor der Auswahl sollte deshalb ein verbindlicher Prüfkatalog entlang der fünf Lock-in-Ebenen vorliegen. Welche Daten müssen übertragbar sein? Welche Rollen und Identitäten hängen am Anbieter? Welche Schnittstellen sind proprietär? Wer kontrolliert Schlüssel und Adminzugriffe? Welche Betriebs- und Compliance-Prozesse wären bei einer Umstellung betroffen? Portabilität bedeutet hier mehr als Datenexport. Unternehmen müssen auch wissen, ob Metadaten, Berechtigungen, Freigaben, Protokolle und Aufbewahrungsregeln übertragbar sind oder rekonstruiert werden können.
Auch Interoperabilität sollte früh in der Architektur angelegt sein. Dokumentierte Schnittstellen, offene Standards und klare Datenmodelle erleichtern spätere Wechsel und Integrationen. Verträge sollten zudem Fristen, Exportformate, Unterstützungsleistungen, Kosten, Dokumentation und Löschung nach Vertragsende klar regeln.
Bildquelle: Vogel-IT Medien
Neue Sonderpublikation
Digitale Souveränität
Grundlagen, Strategien und Umsetzung
Daten, Anwendungen, Infrastrukturen: Wer die Kontrolle behält, sichert Innovation und Handlungsfähigkeit. Unsere neue Sonderpublikation zeigt, welche Strategien, Technologien und Lösungen Unternehmen auf dem Weg zu mehr digitaler Selbstbestimmung unterstützen – und wie realistisch das Ziel einer souveränen digitalen Zukunft für Europa wirklich ist.
Architektur, Schnittstellen und Governance mitdenken
Souveräne Cloud-Nutzung ist weniger eine Sache einzelner Produktmerkmale als eine Architekturfrage. Maßgeblich ist, ob Komponenten austauschbar bleiben und Unternehmen ihre Datenflüsse steuern können.
Das Forschungsprojekt DREAM untersucht, wie dezentrale Ansätze, interoperable Schnittstellen und modulare Architekturmodelle Sicherheit, Datensouveränität und Wechselbarkeit im Mittelstand stärken können. Im Kern geht es um ein Prinzip: Anwendungen, Datenhaltung, Identitätsmanagement und Infrastruktur sollten nicht unnötig eng an einen Anbieter gebunden sein.
Das Projekt wird im Rahmen der Fördermaßnahme „KMU-innovativ: Informations- und Kommunikationstechnologie“ durch das Bundesministerium für Forschung, Technologie und Raumfahrt gefördert und läuft von November 2025 bis Oktober 2028. Verbundkoordinator ist die HK Business Solutions GmbH; weitere Projektpartner sind die Justus-Liebig-Universität Gießen, die Technische Hochschule Köln sowie die Luckycloud GmbH.
Modulare Komponenten erleichtern Wechsel, weil nicht das gesamte System neu aufgebaut werden muss. Dezentrale Datenräume können Verantwortlichkeiten und Datenflüsse nachvollziehbarer machen, wenn Zugriffsmodelle und Zuständigkeiten klar definiert sind. Interoperable Schnittstellen helfen, Integrationen und Datenübergänge früh planbar zu machen.
Das Forschungsprojekt ergänzt die Standort- und Rechtsfrage damit um eine technische und organisatorische Perspektive: Souveränität erfordert steuerbare Architektur, dokumentierte Schnittstellen und klare Governance.
Fünf Prüffragen für eine exitfähige Cloud-Strategie
• Daten: Lassen sich Daten, Metadaten, Freigaben, Versionen und Aufbewahrungsregeln exportieren oder rekonstruieren?
• Identitäten: Können Nutzer, Gruppen, Rollen, externe Partner und Berechtigungen unabhängig vom Anbieter verwaltet oder übertragen werden?
• Integrationen: Sind APIs, Fachsystemanbindungen und Automatisierungen dokumentiert und ersetzbar?
• Schlüssel und Zugriffe: Wer verwaltet Schlüssel, wer besitzt Adminrechte, wann darf Support zugreifen und wie lassen sich Zugriffe protokollieren?
• Betrieb und Governance: Sind Audit-Nachweise, Dokumentation, Zuständigkeiten, Exit-Prozesse und Löschregeln vor Vertragsabschluss geklärt?
Fazit: Souveränität braucht mehr als Datenresidenz
Souveränität beginnt nicht im Rechenzentrum, sondern bei Auswahl, Architektur und Vertragsgestaltung. Handlungsspielräume gehen selten durch eine einzelne Entscheidung verloren. Meist entstehen Abhängigkeiten schrittweise: über Datenmodelle, Identitäten, Integrationen, Schlüsselverwaltung und Betriebsprozesse. Eine souveräne Cloud-Strategie ist dabei keinesfalls eine Absage an die Cloud. Sie schafft vielmehr die Grundlage, Cloud-Dienste langfristig kontrolliert einzusetzen. Für Entscheider zählt daher nicht nur, wo Daten heute liegen, sondern wie belastbar sie sich morgen bewegen, anbinden, schützen und weiterverarbeiten lassen.
* Der Autor Luc Mader ist Geschäftsführer der Luckycloud GmbH in Berlin.