Der kürzlich veröffentlichte Bericht über die Stellungnahme von Microsoft Frankreich vor dem französischen Senat zeigt ein grundlegendes Problem für europäische Unternehmen und Behörden: Microsoft kann nicht garantieren, dass in der EU gespeicherte Daten vor dem Zugriff US-amerikanischer Behörden geschützt sind. Ein Gastkommentar von Michael Heuer von Keepit.
Europäische Unternehmen und Behörden müssten ihre IT-Infrastruktur dringend auf europäische Cloud-Lösungen umstellen, erklärt Michael Heuer von Keepit in diesem Gastkommentar.
Bei einer Anhörung am 10. Juni 2025 musste Anton Carniaux, Direktor für öffentliche und rechtliche Angelegenheiten bei Microsoft Frankreich, unter Eid zugeben, dass er nicht garantieren könne, dass französische Bürgerdaten niemals ohne ausdrückliche französische Genehmigung an US-Behörden übermittelt würden.
Die Problematik extraterritorialer Gesetzgebung für deutsche Unternehmen
Der US CLOUD Act ermöglicht es amerikanischen Behörden, US-Unternehmen zur Herausgabe von Daten zu zwingen, unabhängig vom Speicherort dieser Daten. Dies schafft einen unvermeidlichen Konflikt zwischen US-Rechtsvorschriften und europäischen Datenschutzgesetzen und zwingt amerikanische Unternehmen, zwischen strafrechtlicher Haftung in ihrem Heimatland oder der Verletzung europäischer Datenschutzbestimmungen zu wählen.
Für deutsche Unternehmen und öffentliche Einrichtungen ist diese Situation besonders problematisch. Deutschland verfügt mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG) über eines der strengsten Datenschutzregime weltweit. Die Enthüllungen von Microsoft werfen ernsthafte Fragen zur Rechtmäßigkeit der Nutzung US-amerikanischer Cloud-Dienste für sensible deutsche Daten auf, insbesondere im öffentlichen Sektor und in regulierten Branchen wie dem Gesundheitswesen und dem Finanzsektor.
Microsoft hat zwar seit 2022 Maßnahmen ergriffen, um Datentransfers zu minimieren und Informationen innerhalb europäischer Grenzen zu halten. Pierre Lagarde, technischer Direktor von Microsoft für den öffentlichen Sektor, betonte sogar: „Seit Januar 2025 verlassen die Daten unserer europäischen Kunden unter vertraglicher Garantie die EU nicht mehr, weder im Ruhezustand, bei der Übertragung noch bei der Verarbeitung.“ Doch wie das Eingeständnis vor dem Senat zeigt, sind solche technischen Maßnahmen wirkungslos, wenn rechtliche Anforderungen aus den USA kommen.
Deutsche und europäische Datensouveränität
Die digitale Souveränität bezeichnet die Fähigkeit einer Nation, ihre digitale Infrastruktur, Daten und Technologiesysteme ohne externe Einmischung oder Abhängigkeit zu kontrollieren. Deutschland hat sich in den letzten Jahren als Vorreiter für digitale Souveränität in Europa positioniert. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat wiederholt auf die Risiken hingewiesen, die mit der Abhängigkeit von nicht-europäischen Cloud-Anbietern verbunden sind.
Die deutsche Bundesregierung hat mit ihrer Digitalen Strategie 2025 und dem Projekt Gaia-X eine klare Position bezogen, die die Entwicklung souveräner europäischer Cloud-Infrastrukturen unterstützt. Das Ziel ist nicht nur der Schutz sensibler Daten, sondern auch die Stärkung der technologischen Unabhängigkeit Deutschlands und Europas.
In Frankreich wird die SecNumCloud-Zertifizierung von der französischen Agentur für die Sicherheit von Informationssystemen (ANSSI) ausgestellt und legt strenge Anforderungen für Cloud-Dienstleister fest. In Deutschland gibt es vergleichbare Bestrebungen durch das BSI mit dem C5-Katalog (Cloud Computing Compliance Criteria Catalogue), der jedoch angesichts der aktuellen Enthüllungen möglicherweise verschärft werden muss.
Eine europäische Antwort auf die Datenschutzherausforderung
Als europäisches Unternehmen unterliegt Keepit nicht dem US CLOUD Act und kann daher einen echten Schutz für europäische Daten bieten. Unsere Lösungen sind von Grund auf darauf ausgelegt, die strengen europäischen Datenschutzbestimmungen einzuhalten und gleichzeitig höchste Sicherheitsstandards zu gewährleisten.
Michael Heuer ist Area VP Central Europe/DACH bei Keepit.
(Bild: Keepit)
Für deutsche Unternehmen bedeutet dies eine Möglichkeit, ihre Compliance-Anforderungen zu erfüllen und gleichzeitig das Risiko von Bußgeldern zu minimieren, die bei Verstößen gegen die DSGVO bis zu vier Prozent des weltweiten Jahresumsatzes betragen können. Besonders für den deutschen Mittelstand, das Rückgrat der deutschen Wirtschaft, ist der Schutz von Geschäftsgeheimnissen und sensiblen Kundendaten von entscheidender Bedeutung.
Das Problem der „Technologiestack-Abhängigkeiten“ zeigt, dass selbst scheinbar unabhängige europäische Cloud-Anbieter oft auf US-amerikanische Technologien für kritische Funktionen angewiesen sein können. Echte Unabhängigkeit erfordert die Kontrolle über den gesamten Technologiestack, nicht nur einen Wechsel des Hosting-Anbieters. Bei Keepit verstehen wir diese Herausforderung und haben unsere Infrastruktur so konzipiert, dass sie maximale Unabhängigkeit gewährleistet.
Wer jetzt noch lange fackelt, verbrennt sich womöglich
Die Anhörung des französischen Senats spiegelt ein wachsendes europäisches Bewusstsein für die Anfälligkeiten der digitalen Souveränität wider. Frankreichs SREN-Gesetz schreibt die Migration sensibler Daten zu SecNumCloud-zertifizierten Anbietern vor, und die Vorschriften der Europäischen Union befassen sich zunehmend mit Datensouveränitätsbedenken.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
In Deutschland sehen wir ähnliche Entwicklungen mit der fortschreitenden Umsetzung des IT-Sicherheitsgesetzes 2.0 und der zunehmenden Bedeutung des BSI als zentrale Instanz für Cybersicherheit. Deutsche Behörden und Unternehmen stehen nun vor der Herausforderung, ihre IT-Infrastruktur zu überdenken und Lösungen zu implementieren, die nicht nur technisch ausgereift, sondern auch rechtlich unbedenklich sind.
Die Enthüllungen von Microsoft sollten als Weckruf dienen. Europäische und insbesondere deutsche Unternehmen und Behörden müssen jetzt handeln, um ihre Daten zu schützen und die Einhaltung europäischer und deutscher Vorschriften zu gewährleisten. Mit europäischen Cloud-Lösungen haben wir die Möglichkeit, unsere digitale Souveränität zurückzugewinnen und den Schutz unserer Daten selbst in die Hand zu nehmen.