Souveräne Cloud
Kurz gesagtSouveräne Cloud ist kein geschützter Begriff. Fragen Sie, welche der vier Ebenen der Anbieter tatsächlich meint.
Auf einen Blick
- Rechtlicher Schutz des Begriffs
- Keiner — es gibt keine verbindliche Definition und keine Zertifizierungspflicht
- Vier Ebenen
- Eigentum und Rechtsform, Betrieb und Personalzugriff, Technologie, Rechenzentrumsstandort
- Häufigste Auslegung im Markt
- Nur die unterste Ebene: Rechenzentrum in der EU, alles andere unverändert
- Strengste Auslegung
- Europäischer Eigentümer, europäisches Betriebspersonal, offene oder eigene Technologie, Schlüssel beim Kunden
- Zwischenform
- Europäischer Betreiber mit lizenzierter US-Technologie — souverän im Vertrag, abhängig in der Lieferkette
- Prüfbar über
- Handelsregister, Unterauftragnehmerliste, Zugriffsmatrix, Beschreibung der Schlüsselverwaltung
„Souveräne Cloud" ist kein geschützter Begriff. Es gibt keine Definition, an die sich ein Anbieter halten muss, und keine Stelle, die die Verwendung prüft. Zwei Angebote mit derselben Bezeichnung können deshalb völlig Unterschiedliches bedeuten.
Brauchbar wird der Begriff erst, wenn man ihn in vier Ebenen zerlegt und pro Ebene fragt, was tatsächlich zugesagt ist.
Die vier Ebenen
Eigentum und Rechtsform. Welchem Recht unterliegt die Muttergesellschaft? Diese Ebene entscheidet über die Reichweite des US CLOUD Act und ist die einzige, die eine Herausgabeanordnung vollständig ausschließen kann. Sie ist zugleich die einzige, die sich über Nacht ändern kann — durch eine Übernahme.
Betrieb und Personal. Wer hat administrativen Zugriff auf Produktivsysteme, aus welchen Ländern, in welchen Fällen, mit welcher Protokollierung? Diese Ebene entscheidet den Alltag. Ein europäischer Anbieter mit Support aus einem Drittland hat hier eine Lücke, die im Vertrag oft nur in einer Anlage steht.
Technologie. Eigenentwicklung, offene Bausteine oder lizenzierte Technik eines Drittanbieters? Diese Ebene wird selten diskutiert und zählt bei Sanktionen, Lizenzentzug und langfristiger Wartbarkeit.
Standort. Wo stehen die Rechenzentren? Am leichtesten zu prüfen, am häufigsten beworben, am wenigsten aussagekräftig. Was Standortangaben leisten und was nicht, steht unter Datenresidenz.
Der Zwischenfall, den man kennen sollte
Es gibt Angebote, die von einem europäischen Unternehmen betrieben werden, ausschließlich mit europäischem Personal, für europäische Kunden — und technisch auf lizenzierter Technologie eines amerikanischen Konzerns laufen.
Das kann eine völlig richtige Entscheidung sein. Solche Konstruktionen sind gegen Zugriffsanfragen belastbar, weil der Betreiber die Kontrolle hat. Gegen Lizenzentzug, Sanktionen oder eine Einstellung des Produkts sind sie es nicht. Der Unterschied ist keine Spitzfindigkeit; er entscheidet, welches Szenario Sie abgedeckt haben.
Wie man ein Angebot prüft
Vier Fragen, die zusammen eine halbe Stunde kosten:
Wem gehört die Betreibergesellschaft, und wann hat sich das zuletzt geändert? Handelsregister und Investorenmeldungen sind öffentlich.
Wer kann im Störungsfall auf Produktivdaten zugreifen, aus welchem Land? Antwort gehört als Zugriffsmatrix in den Vertrag.
Wer verwaltet die Schlüssel? Die drei Stufen stehen unter Schlüsselhoheit.
Worauf läuft die Technik, und was passiert bei Lizenzentzug?
Wer auf alle vier Fragen eine belastbare Antwort bekommt, braucht den Begriff „souverän" nicht mehr — er hat dann etwas Besseres, nämlich vier prüfbare Zusagen.
Häufige Fragen
- Ist eine souveräne Cloud automatisch DSGVO-konform?
- Nein. Die Begriffe überschneiden sich nur teilweise. Ein Anbieter kann alle vier Ebenen erfüllen und trotzdem einen mangelhaften Auftragsverarbeitungsvertrag haben — und umgekehrt kann ein US-Anbieter formal saubere Verträge vorlegen und dennoch dem CLOUD Act unterliegen.
- Was ist von Angeboten zu halten, die auf lizenzierter US-Technologie laufen?
- Sie können richtig sein. Die Souveränität entsteht dort aus Vertrag und Betriebsmodell, nicht aus unabhängiger Technologie. Das trägt gegen Zugriffsanfragen, aber nicht gegen Lizenzentzug oder Sanktionen. Man sollte wissen, welche Art von Sicherheit man gekauft hat.
- Welche Frage entlarvt Marketing am schnellsten?
- „Wer kann im Störungsfall auf Produktivdaten zugreifen, aus welchem Land, und wie wird das protokolliert?“ Anbieter, die nur über Standorte sprechen, weichen an dieser Stelle aus.
- Brauchen kleine Unternehmen so etwas?
- Meist nicht als Gesamtpaket. Sinnvoller ist, die Ebenen für die eigenen Datenkategorien getrennt zu bewerten: Für Buchhaltung reicht oft ein europäischer Anbieter, für Konstruktionsdaten kann Schlüsselhoheit nötig sein.