Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Cloud & Infrastruktur

Digitale Souveränität: Zwischen Anspruch und Rechnung

85 Prozent der deutschen Unternehmen halten die Abhängigkeit von US-Cloudanbietern für zu hoch. 71 Prozent nutzen sie weiter. Dieser Widerspruch ist kein Zynismus, sondern eine betriebswirtschaftliche Realität – die man planen kann.

Rechenzentrumsinfrastruktur für Cloud-Dienste
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Zahlen aus dem Cloud Report 2026 sind bemerkenswert eindeutig: 85 Prozent der Verantwortlichen halten Deutschland bei Cloud-Technologien für zu abhängig von US-Anbietern, vier von fünf wünschen sich europäische Alternativen – und 71 Prozent nutzen die US-Angebote weiter. Fast zwei Drittel derjenigen, die bereits Cloud-Dienste einsetzen, geben an, ihre Strategie derzeit zu überdenken.

Grundlage ist eine repräsentative Befragung des Bitkom unter 603 Unternehmen ab 20 Beschäftigten; im Vorjahr lag der Anteil derer, die eine zu große Abhängigkeit sehen, noch bei 78 Prozent. Aufschlussreich ist ein weiterer Wert: 37 Prozent würden einen Cloud-Dienst nutzen, der Daten ausschließlich in Deutschland verarbeitet und vor ausländischem Zugriff schützt, auch wenn er weniger Funktionen bietet oder mehr kostet. Anspruch und Zahlungsbereitschaft liegen also deutlich auseinander. Das ist kein Zynismus, sondern Betriebswirtschaft: Bestehende Dienste sind eingerichtet, verknüpft und eingeübt, und jeder Wechsel bindet Leute, die im Tagesgeschäft fehlen.

Warum der Speicherort nicht genügt

Ausgelöst wurde die Debatte unter anderem durch eine Aussage von Microsoft France im Juni 2025 vor einem Untersuchungsausschuss des französischen Senats: Bei einer rechtlich korrekt gestellten Anfrage einer US-Behörde bestehe eine Herausgabepflicht – unabhängig davon, wo die Daten liegen. Grundlage ist der CLOUD Act. Damit ist klar: „Rechenzentrum in Frankfurt“ beantwortet die Frage nach der Jurisdiktion nicht. Entscheidend ist, welchem Recht der Betreiber unterliegt.

Der CLOUD Act von 2018 verpflichtet US-Anbieter, Daten herauszugeben, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden – auch wenn sie im Ausland gespeichert sind. Das Datenschutzabkommen zwischen der EU und den USA ist dafür kein Gegenmittel, denn es regelt die Übermittlung personenbezogener Daten. Für Konstruktionsunterlagen, Kalkulationen oder Verhandlungsstände ohne Personenbezug bietet es keinen Maßstab. Gerade diese Bestände sind für viele mittelständische Unternehmen aber das eigentliche Kapital.

Woraus die Rechnung für einen Ausstieg besteht

Die Kosten eines Anbieterwechsels liegen selten dort, wo man sie zuerst vermutet. Das Herausholen der Daten ist durch den europäischen Data Act berechenbarer geworden: Seit dem 12. September 2025 dürfen Cloud-Anbieter für einen Wechsel nur noch die unmittelbar damit verbundenen Kosten berechnen, ab dem 12. Januar 2027 überhaupt keine Wechselentgelte mehr. Die Frist, mit der ein Wechsel angekündigt werden muss, beträgt höchstens zwei Monate; der Übergang selbst ist in der Regel binnen 30 Tagen zu ermöglichen. Ist das technisch nicht machbar, kann der Anbieter einen Übergangszeitraum von höchstens sieben Monaten ansetzen.

Der größere Teil des Aufwands entsteht im eigenen Haus, und er lässt sich vorab abschätzen, wenn man ihn in seine Posten zerlegt. Fünf davon gehören bei einem Wechsel fast immer auf die Liste:

  • Parallelbetrieb: Für eine Übergangszeit laufen altes und neues System nebeneinander, mit doppelter Pflege und doppelten Fehlerquellen.
  • Identitäten und Berechtigungen: Benutzerkonten, Gruppen und Freigaben müssen neu abgebildet werden – in der Regel der aufwendigste Teil.
  • Schnittstellen: Jede Anbindung an Buchhaltung, Warenwirtschaft oder Telefonie ist einzeln umzustellen und zu testen.
  • Funktionslücken: Was der bisherige Dienst nebenbei erledigt hat, muss beim neuen eigens eingerichtet oder ersetzt werden.
  • Eingewöhnung: Beschäftigte brauchen Zeit, bis die Abläufe wieder so sicher sitzen wie vorher.

Eine Exit-Strategie im eigentlichen Sinn ist deshalb kein Umzugsplan, sondern Vorsorge: das belegte Wissen, welche Daten in welchem Format herauskommen, welche Schnittstellen betroffen wären und wie lange ein Wechsel realistisch dauern würde. Dieses Wissen ist vergleichsweise günstig zu beschaffen und verbilligt jede spätere Entscheidung – ob sie am Ende für oder gegen einen Wechsel fällt.

Was daraus folgt – und was nicht

Daraus folgt nicht, dass jedes Unternehmen seine Cloud verlassen muss. Es folgt, dass die Ablage nach Schutzbedarf getrennt gehört. Für Kalender und Textentwürfe ist die Frage der Jurisdiktion nachrangig. Für Konstruktionsdaten, Personalakten und Verträge ist sie es nicht. Diese Trennung ist machbar und kostet weit weniger als ein vollständiger Umzug.

Für die Einschätzung eines Dienstes gibt es inzwischen belastbare Quellen. Der Data Act verpflichtet Cloud-Anbieter, auf ihrer Website anzugeben, welcher Rechtsordnung ihre Infrastruktur unterliegt und welche Maßnahmen sie gegen unrechtmäßigen staatlichen Zugriff aus Drittstaaten treffen. Anbieter mit einem Testat nach dem BSI-Kriterienkatalog C5 legen darin zudem Gerichtsstand, Ort der Datenverarbeitung sowie Offenlegungs- und Ermittlungsbefugnisse von Behörden offen. Bewertet werden diese Angaben dort nicht – aber sie stehen schwarz auf weiß und lassen sich vergleichen. Bei Angeboten, die als „souveräne Cloud“ vermarktet werden, lohnt zusätzlich die Frage, wer die Betreibergesellschaft kontrolliert und wer im Störfall administrativen Zugriff auf die Systeme erhält.

  • Datenbestände nach Schutzbedarf einteilen, bevor über Anbieter gesprochen wird.
  • Für jeden Dienst festhalten: Wer betreibt, wem gehört der Betreiber, welchem Recht unterliegt er?
  • Ausstiegsfähigkeit prüfen: Kommen Sie an Ihre Daten in einem nutzbaren Format wieder heraus?
  • Den Ausstieg einmal im Kleinen erproben: einen Bestand exportieren und prüfen, ob er an anderer Stelle vollständig lesbar ist.
  • Verschlüsselung mit eigener Schlüsselverwaltung dort, wo ein Umzug nicht infrage kommt.
  • Die Abwägung dabei kennen: Liegt der Schlüssel außerhalb der Reichweite des Anbieters, stehen Funktionen wie Volltextsuche oder KI-Auswertung für diese Inhalte nur eingeschränkt oder gar nicht zur Verfügung.

Im Ergebnis ist Souveränität keine Anbieterfrage, sondern eine Frage der Kontrolle über Daten, Schlüssel und Ausstieg. Wer diese drei Punkte geklärt hat, kann große Anbieter bewusst nutzen – und weiß, was er tut.

Verwandte Themen: Wer hier weiterdenkt, liest bei Private Cloud, Cloud-Exit und Cloud-Migration weiter.

Quellen

  1. Deutsche Cloud: 4 von 10 Unternehmen würden Abstriche in Kauf nehmen · Bitkom
  2. Cloud Report 2026: Status Quo und Trends in Wirtschaft und Politik · Bitkom Research

Verwandte Beiträge

Zur Titelseite →