Das ZenDiS warnt vor Etikettenschwindel im Cloud-Markt: „Souveränitäts-Washing“. Gemeint sind Angebote, die als „souverän“ vermarktet werden, in der Praxis jedoch nur Teilaspekte erfüllen etwa, indem sie europäische Rechenzentrumsstandorte oder „Datengrenzen“ hervorheben, ohne echte technologische oder operative Unabhängigkeit zu gewährleisten.
Digitale Souveränität: Das ZenDiS-Whitepaper warnt vor Abhängigkeiten durch proprietäre Systeme und US-Recht und erklärt, warum viele Cloud-Angebote nicht wirklich unabhängig sind.
Digitale Souveränität bedeutet laut Zentrum für Digitale Souveränität der Öffentlichen Verwaltung (ZenDiS) die Fähigkeit von Staaten oder Organisationen, digitale Infrastrukturen selbstständig, selbstbestimmt und sicher zu gestalten, ohne unkontrollierbare Abhängigkeiten von Anbietern oder Drittstaaten. Dazu gehöre mehr als nur Datenhoheit. Auch technologische Kontrolle, Wechselfähigkeit, Transparenz und Gestaltungsfreiheit seien essenziell.
Update-Abhängigkeit: Ohne kontinuierliche Software- und Sicherheitsupdates durch den US-Anbieter würden Plattformen binnen Wochen unsicher und unbrauchbar.
Lock-in durch Architektur: Zwar werden offene Standards oft versprochen, tatsächlich verhindern proprietäre Erweiterungen und monolithische Integration oft den einfachen Anbieterwechsel.
Juristische Risiken: US-Gesetze wie der CLOUD Act oder FISA 702 verpflichten Anbieter zur Herausgabe von Daten – auch bei Speicherung in europäischen Rechenzentren. Damit ist europäische Datenhoheit faktisch nicht gewährleistet.
Quickcheck souveräne Clouds
ZenDiS fasst die Anforderungen an eine souveräne Cloud zusammen:
1. Datensouveränität Datensouveränität bedeutet nicht nur, dass Daten in europäischen Rechenzentren gespeichert werden. Entscheidend ist, dass kein Zugriff durch Drittstaaten erfolgen kann – auch nicht auf Basis von Gesetzen wie dem US CLOUD Act oder FISA 702, die Anbieter zur Herausgabe von Daten verpflichten, selbst wenn diese in Europa liegen. Eine wirklich souveräne Cloud muss daher sowohl technisch (z. B. durch Verschlüsselung und Schlüsselverwaltung beim Kunden) als auch rechtlich abgesichert sein.
2. Technologische Souveränität Eine Cloud-Plattform ist nur dann souverän, wenn der Betreiber die volle Kontrolle über Betrieb und Weiterentwicklung hat. Kritische Abhängigkeiten, etwa bei Sicherheitsupdates, Bugfixes oder neuen Releases, sind problematisch, wenn sie ausschließlich durch einen nicht-europäischen Anbieter bereitgestellt werden können. Ohne kontinuierliche Pflege wird eine Plattform innerhalb weniger Wochen unsicher und unbrauchbar. Technologische Souveränität bedeutet deshalb: Updates, Sicherheitspatches und Betriebssteuerung müssen eigenständig möglich sein.
3. Wechselfähigkeit (Portabilität) Ein zentrales Kriterium für echte Unabhängigkeit ist die Freiheit, den Anbieter wechseln zu können. Proprietäre Architekturen, inkompatible Schnittstellen oder bewusst eingebaute Abhängigkeiten verhindern diesen Schritt. Das Whitepaper betont, dass Wechselfähigkeit nur gewährleistet ist, wenn Cloud-Angebote auf offenen Standards und Open-Source-Technologien basieren. Künftig soll der EU Data Act diese Portabilität rechtlich absichern, indem er Anbieter verpflichtet, standardisierte Schnittstellen bereitzustellen und Kündigungsfristen auf maximal zwei Monate zu begrenzen.
4. Transparenz Transparenz bedeutet, dass die Funktionsweise einer Cloud-Plattform offengelegt und nachvollziehbar ist. Dazu gehört die Dokumentation von Architektur und Prozessen, aber auch die Möglichkeit, Quellcode oder wesentliche Komponenten einzusehen. Nur so können Kunden sicherstellen, dass keine versteckten Abhängigkeiten existieren und die zugesicherten Souveränitätsmerkmale tatsächlich eingehalten werden. Open Source gilt hier als wichtiges Instrument, um Vertrauen zu schaffen und eine unabhängige Prüfung zu ermöglichen.
Beispiel Delos-Cloud: Teilweise souverän, aber abhängig
Das Whitepaper nennt die Delos-Cloud als Beispiel. Zwar wird die Plattform von SAP betrieben und verspricht Datensouveränität in Deutschland, technisch basiere sie jedoch auf Microsoft Azure und Microsoft 365. Damit bliebe die operative und technologische Abhängigkeit vom US-Konzern bestehen. Kritische Updates oder Sicherheitsfixes könnten ohne US-Support nicht bereitgestellt werden – ein Risiko, das durch geopolitische Spannungen noch verstärkt werde.
Das Whitepaper verweist auf zahlreiche politische Initiativen wie das Projekt Sovereign Cloud Stack im Umfeld von Gaia-X, das durch offene Standards echte Unabhängigkeit ermöglichen soll oder den EU Data Act, der im September 2025 in Kraft tritt, und Anbieter zu Cloud-Portabilität, offenen Schnittstellen und Kündigungsfristen von maximal zwei Monaten verpflichtet. Zudem definiert die Datenschutzkonferenz der Länder (DSK) detaillierte Kriterien für souveräne Clouds, darunter volle Kontrollierbarkeit und Anbieterwechselmöglichkeiten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Kritische Prüfung erforderlich
Das Whitepaper kommt zu dem Schluss: Nicht jedes „souveräne“ Cloud-Angebot hält, was es verspricht. Politik, Verwaltung und Unternehmen sollten Marketingversprechen kritisch prüfen und sich nicht allein auf Standortangaben oder Betreibermodelle verlassen. ZenDiS arbeitet derzeit an einem „Souveränitätscheck“, der künftig eine standardisierte Bewertung von IT-Angeboten ermöglichen soll.
Anforderungen an souveräne Clouds
1. Datensouveränität (inkl. DSGVO-Konformität und Schutz vor Zugriff durch Drittstaaten) 2. technologische Souveränität (Kontrolle über Updates, Betriebssicherheit) 3. Wechselfähigkeit (kein Vendor-Lock-in, offene Standards) 4. Transparenz (z. B. durch offenen Quellcode)
Angebote, die nur einzelne Kriterien erfüllen, sind laut ZenDiS kritisch zu betrachten.