Souveräne Cloud in der EU: was der Begriff bedeutet, wo EUCS steht und was Sie einen Anbieter fragen sollten
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Stand Oktober 2026 definiert kein geltender Rechtsakt der EU „souveräne Cloud“; der Begriff umfasst Datenstandort, Gerichtsbarkeit und Eigentumsverhältnisse des Betreibers, administrativen Zugriff, Schlüssel für die Verschlüsselung, Lieferkette und Ausstieg, und jeder Text der EU gewichtet diese Punkte anders
- EUCS der ENISA, ein Schema für die Cybersicherheitszertifizierung von Cloud-Diensten mit den Vertrauenswürdigkeitsstufen Basic, Substantial und High, stand auf der Seite der Kommission vom 9. September 2026 weiterhin als Schemaentwurf, und der CADA-Vorschlag würde für seine Stufen 2 bis 4 ein europäisches Cybersicherheitszertifikat verlangen, sobald es ein solches Schema gibt
- Das Cloud Sovereignty Framework der Kommission, ein Rahmen zur Bewertung der Souveränität von Cloud-Diensten, erstmals im Oktober 2025 in einer Ausschreibung für die EU-Institutionen vorgestellt, bewertet acht Ziele von SEAL-0 bis SEAL-4; das schwächste Ziel bestimmt die Gesamtstufe, und SEAL-2 war das Minimum dieser Ausschreibung
- Der am 3. Juni 2026 von der Kommission vorgeschlagene Cloud and AI Development Act, COM(2026) 502, würde öffentliche Auftraggeber verpflichten, mindestens Stufe 1 zu beschaffen, die einen in der EU niedergelassenen Anbieter mit Infrastruktur und Kundendaten in der Union verlangen würde, und Stufe 2, 3 oder 4, wenn eine Risikobewertung eine Relevanz für die öffentliche Ordnung feststellt; im Parlament wartet er auf eine Entscheidung des Ausschusses
- Artikel 28 Data Act, anwendbar seit dem 12. September 2025, verpflichtet Cloud-Anbieter, die Gerichtsbarkeit ihrer IKT-Infrastruktur und eine allgemeine Beschreibung ihrer Maßnahmen gegen unrechtmäßigen staatlichen Zugang aus dem Ausland zu veröffentlichen, und Artikel 32 verlangt solche Maßnahmen für in der Union gespeicherte nicht-personenbezogene Daten
Eurokommerz × Vixen.UNO: EU-Cloud Experten kontaktieren →
Was souveräne Cloud in der EU bedeutet
Für souveräne Cloud gibt es im EU-Recht Stand Oktober 2026 keine einheitliche Legaldefinition. Der Begriff steht für Cloud-Dienste, die Daten und Betrieb unter Kontrolle der EU halten und begrenzen, wie weit Recht außerhalb der EU sie erfasst, und die Texte der EU unterscheiden sich darin, welche Punkte zählen und wie weit jeder gehen muss. Die Kommission behandelt das Thema als Teil der digitalen Souveränität; sie ist ein Ziel des von ihr vorgeschlagenen Cloud and AI Development Act (CADA), eines Rechtsakts zur Entwicklung von Cloud und KI. Nennt ein Anbieter oder eine Ausschreibung einen Dienst souverän, fragen Sie, auf welche veröffentlichten Kriterien sich die Aussage bezieht und welche Nachweise dahinterstehen.
Vier Texte der EU dienen als Bezugspunkte; nur der Data Act ist heute verbindliches Recht.
| TEXT | HERAUSGEBER | STAND OKTOBER 2026 | WAS ER FESTLEGT |
|---|---|---|---|
| EUCS | ENISA | Entwurf vom 22. Dezember 2020, weiterhin Schemaentwurf | Anforderungen an die Cybersicherheit auf drei Vertrauenswürdigkeitsstufen; Transparenz über den Datenstandort |
| Cloud Sovereignty Framework | Europäische Kommission | in einer Ausschreibung vom Oktober 2025 verwendet; Leitfaden vom 1. Juni 2026 | acht Ziele, eine Einstufung von SEAL-0 bis SEAL-4, eine Punktzahl aus 48 Kriterien |
| CADA | Europäische Kommission | Vorschlag vom 3. Juni 2026, Entscheidung im Ausschuss ausstehend | vier Vertrauenswürdigkeitsstufen der Union, Mindeststufen für öffentliche Auftraggeber |
| Data Act Art. 28 und 32 | Europäisches Parlament und Rat | gilt seit dem 12. September 2025 | Offenlegung der Gerichtsbarkeit, Schutzmaßnahmen gegen unrechtmäßigen Zugang aus dem Ausland |
ENISA (Dezember 2020); Zertifizierungsseite der Kommission (9. September 2026), Leitfaden und Meldung (1. Juni 2026); COM(2026) 502 und die Legislative Beobachtungsstelle (6. Oktober 2026); Verordnung (EU) 2023/2854.
EUCS-Zertifizierung: was die ENISA veröffentlicht hat und wie der Stand ist
EUCS, das European Cybersecurity Certification Scheme for Cloud Services, ist das europäische Schema für die Cybersicherheitszertifizierung von Cloud-Diensten, das die ENISA nach dem Rechtsakt zur Cybersicherheit (Cybersecurity Act), Verordnung (EU) 2019/881, vorbereitet; den Entwurf des Schemas veröffentlichte sie am 22. Dezember 2020 zur Konsultation. Die Zusammenfassung der Kommission vom Juni 2021 beschreibt den Entwurf als freiwilliges Schema für IaaS, PaaS, SaaS und andere Cloud-Dienste mit drei Vertrauenswürdigkeitsstufen: Basic, Substantial und High. Zum Standort verlangt der Entwurf der ENISA „Transparenz über den Ort der Verarbeitung und Speicherung von Daten“ und über die anwendbaren Gesetze.
Die Zertifizierungsbibliothek der ENISA führt nur diesen Entwurf, spätere Fassungen sind daher nur aus Sekundärquellen bekannt. Eine Kurzanalyse des Instituts der Europäischen Union für Sicherheitsstudien (EUISS) vom 3. November 2025 berichtet, die Kommission habe die ENISA nach der Konsultation um eine Klausel für die höchste Stufe gebeten, die Daten aus nichteuropäischen Gerichtsbarkeiten heraushält; gemeint waren Hosting und Verarbeitung nur in der EU, ein europäischer Hauptsitz und mehrheitlich europäisches Eigentum. Laut der Analyse sah ein Entwurf vom Mai 2023 eine Datenlokalisierung vor, und eine Fassung vom März 2024 strich diese „Souveränitätsanforderung“ und schlug vor, die Frage den nationalen Regulierungsbehörden zu überlassen.
Stand 6. Oktober 2026 führen weder die ENISA noch die Kommission das Cloud-Schema als angenommen; die am 9. September 2026 aktualisierte Seite der Kommission zum Zertifizierungsrahmen nennt es weiterhin unter den Schemaentwürfen (candidate schemes), um deren Ausarbeitung sie die ENISA ersucht hat. Der CADA-Vorschlag hält fest, dass die Arbeit an EUCS wieder aufgenommen wird. Sein Anhang II würde für die Stufen 2 und 3 ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe Substantial und für Stufe 4 der Stufe High verlangen, nach einem Cloud-Schema, das nach dem Rechtsakt zur Cybersicherheit erst noch einzurichten ist; bis dahin würden, wo vorhanden, nationale Schemata gelten. Heute kann kein Anbieter ein EUCS-Zertifikat besitzen, und ein Angebot, das sich auf EUCS beruft, bezieht sich auf einen Entwurf.
Das Cloud Sovereignty Framework der Kommission und die SEAL-Stufen
Die Kommission stellte ihr Cloud Sovereignty Framework, einen Rahmen zur Bewertung der Souveränität von Cloud-Diensten, im Oktober 2025 erstmals vor, und zwar in einer Ausschreibung im dynamischen Beschaffungssystem Cloud III, mit der sie souveräne Cloud für die Organe, Einrichtungen und sonstigen Stellen der EU beschaffen wollte. Den Auftrag vergab sie im April 2026, und am 1. Juni 2026 veröffentlichte ihre Generaldirektion Digitale Dienste einen Leitfaden zur Umsetzung samt einer Tabellenkalkulation zur Berechnung. Die Kommission ermutigt „alle Organisationen, sowohl öffentliche als auch private“, den Rahmen zu nutzen.
Der Rahmen bewertet acht Souveränitätsziele: strategisch, rechtlich und gerichtsbarkeitsbezogen, Daten und KI, operativ, Lieferkette, Technologie, Sicherheit und Compliance sowie ökologische Nachhaltigkeit. Jedes Ziel erhält einen Sovereignty Effectiveness Assurance Level (SEAL), also eine Stufe für die Wirksamkeit der Souveränität, von SEAL-0, bei dem Akteure außerhalb der EU unter Gerichtsbarkeiten außerhalb der EU die ausschließliche Kontrolle haben, bis SEAL-4, bei dem Technik und Betrieb vollständig unter Kontrolle der EU stehen und nur der Gerichtsbarkeit der EU unterliegen, mit „keinen kritischen Abhängigkeiten außerhalb der EU“. Bieter beantworten zu jedem Ziel Fragen, und jede Antwort ist mit einer Punktzahl und einer SEAL-Stufe verbunden. Die gesamte SEAL-Stufe ist die niedrigste Stufe, die in einem der Ziele erreicht wird. Der öffentliche Auftraggeber legt das Minimum fest, in der Ausschreibung der Kommission SEAL-2, und eine Souveränitätspunktzahl aus 48 Kriterien, gewichtet nach Zielen, vergleicht dann die Angebote, die es erreichen.
Mehrere Kriterien eignen sich als Fragen an jeden Anbieter, darunter, wie stark er Gesetzen außerhalb der EU mit grenzüberschreitender Reichweite wie dem CLOUD Act der USA ausgesetzt ist und ob nur der Kunde die tatsächliche Kontrolle über den kryptografischen Zugang zu seinen Daten hat.
Souveränitätsstufen im vorgeschlagenen Cloud and AI Development Act
Die Kommission schlug den Cloud and AI Development Act am 3. Juni 2026 vor (COM(2026) 502, Verfahren 2026/0138(COD)). Am 6. Oktober 2026 führte ihn die Legislative Beobachtungsstelle des Europäischen Parlaments als „Awaiting committee decision“, der Text kann sich also noch ändern. Artikel 16 schafft einen Unionsrahmen für die Souveränität im Cloud-Computing mit vier Vertrauenswürdigkeitsstufen; Anhang II listet die Kriterien auf. Schon Stufe 1 verlangt einen in der Union niedergelassenen Anbieter, Infrastruktur und Anlagen in der Union, auch die von Unterauftragnehmern, und Kundendaten einschließlich Metadaten und Telemetrie, die ausschließlich in der Union bleiben, sofern die öffentliche Stelle nichts anderes verlangt. Laut der Seite der Kommission ergänzt Stufe 2 die Unabhängigkeit von Drittländern und Transparenz über die Software-Lieferkette, Stufe 3 verlangt Anbieter, die „aus der EU gehalten und kontrolliert“ werden und Kriterien wie die Staatsangehörigkeit des Personals erfüllen, und Stufe 4 ergänzt volle Transparenz und Kontrolle über die Software-Lieferkette sowie keine Einflussnahme durch ein Drittland. Nach Artikel 18 könnten Dienste, die aus einem anerkannten Drittland kontrolliert werden, für Stufe 3 infrage kommen.
Laut der Begründung des Vorschlags beantragen Anbieter die Anerkennung in dem Mitgliedstaat, in dem sie niedergelassen sind (Artikel 17), Stufe 1 wird durch eine Selbstbewertung der Konformität belegt, Prüforganisationen bewerten die Stufen 2 bis 4, und die Kommission führt ein zentrales Verzeichnis anerkannter Dienste. Öffentliche Auftraggeber würden mindestens Stufe 1 beschaffen und, wenn eine Risikobewertung ergibt, dass ihre Tätigkeiten für die öffentliche Ordnung relevant sind, nur Dienste, die auf Stufe 2, 3 oder 4 anerkannt sind (Artikel 29 und 30). Erwägungsgrund 62 verknüpft die öffentliche Ordnung mit den NIS2-Sektoren, der nationalen und inneren Sicherheit, dem Grenzmanagement an den Außengrenzen, der Verteidigung, der Justiz und der Strafverfolgung.
Erwägungsgrund 66 stellt fest, dass private Unternehmen in regulierten Branchen solche Anforderungen an öffentliche Auftraggeber tendenziell übernehmen, und betont, wie wichtig es ist, dass private Einrichtungen in den Sektoren des Anhangs I der NIS2-Richtlinie dieselben Bewertungen vornehmen können.
Artikel 28 und 32 Data Act: Regeln für jeden Cloud-Anbieter schon heute
Der Data Act, die Verordnung (EU) 2023/2854 (Datenverordnung), gilt seit dem 12. September 2025 für Anbieter von Datenverarbeitungsdiensten. Nach Artikel 28 Absatz 1 muss jeder Anbieter auf seiner Website die Gerichtsbarkeit, der die IKT-Infrastruktur des jeweiligen Dienstes unterliegt, veröffentlichen und auf dem neuesten Stand halten, dazu „eine allgemeine Beschreibung der technischen, organisatorischen und vertraglichen Maßnahmen“, die er getroffen hat, um einen internationalen staatlichen Zugang zu in der Union gespeicherten nicht-personenbezogenen Daten oder deren Übermittlung zu verhindern, wenn dies im Widerspruch zum Unionsrecht oder zum nationalen Recht stünde. Nach Artikel 28 Absatz 2 sind diese Websites in den Verträgen des Anbieters aufzuführen.
Artikel 32 verlangt angemessene technische, organisatorische und rechtliche Maßnahmen gegen einen solchen Zugang, und für Entscheidungen und Urteile aus Drittländern, die solche Daten verlangen, gilt nach Artikel 32 Absatz 2, dass sie „nur anerkannt werden bzw. vollstreckbar sind, wenn sie auf einer rechtskräftigen internationalen Übereinkunft“ beruhen. Ohne eine solche Übereinkunft ist der Zugang nur unter den Bedingungen von Artikel 32 Absatz 3 zulässig. In beiden Fällen stellt der Anbieter die zulässige Mindestmenge an Daten bereit und informiert den Kunden, bevor er dem Verlangen nachkommt, außer wenn das Verlangen Strafverfolgungszwecken dient, und zwar so lange, wie es zur Wahrung der Wirksamkeit der Strafverfolgung erforderlich ist. Wie diese Regeln auf US-Recht treffen, erklärt unser Artikel zu CLOUD Act und EU-Datenresidenz.
Artikel 28 verlangt die Angabe der Gerichtsbarkeit und schreibt keine EU-Gerichtsbarkeit vor; ob die Antwort annehmbar ist, entscheiden also Sie. Die Schutzmaßnahmen beider Artikel betreffen nicht-personenbezogene Daten; für personenbezogene Daten gilt die DSGVO, von Artikel 48 zu Anordnungen aus Drittländern bis zum Auftragsverarbeitungsvertrag, was unser Leitfaden zu DSGVO beim Cloud-Hosting, AVV und Subauftragsverarbeitern behandelt. Der Digital-Omnibus-Vorschlag vom 19. November 2025 würde den Data Act ändern, wartete am 6. Oktober 2026 im Parlament aber noch auf eine Entscheidung des Ausschusses.
Fragen an Anbieter souveräner Cloud und die zu erwartenden Nachweise
Eine Souveränitätsaussage wird vergleichbar, sobald jede Dimension eine Frage ist, hinter deren Antwort ein Dokument steht, etwa eine Vertragsklausel, ein Log oder der Geltungsbereich eines Audits. Die Fragen folgen dem Rahmen der Kommission und den CADA-Stufen. Laut dem Leitfaden der Kommission stützt sich die Bewertung auf Antworten, Belege und öffentlich verfügbare Informationen und erfasst alle Unterauftragnehmer und Lieferanten.
| DIMENSION | FRAGE | PRÜFBARE ANTWORT |
|---|---|---|
| Datenstandort | Wo werden Daten, Metadaten, Telemetrie, Backups, Logs und Replikate gespeichert und verarbeitet, einschließlich der Kopien für Support und Failover? | im Vertrag oder in der Leistungsbeschreibung genannte Standorte, kein Ausweichstandort außerhalb der EU |
| Gerichtsbarkeit und Eigentum | Welcher Rechtsträger Unterschreibt, nach welchem Recht, und wem gehört er oder wer kontrolliert ihn? | Registerauszug, Eigentümerstruktur, Rechtswahlklausel, die Seite nach Artikel 28 Data Act |
| Ersuchen aus Drittländern | Was tut der Anbieter, wenn eine Behörde eines Drittlands Daten verlangt? | die Beschreibung nach Artikel 28 Absatz 1 Buchstabe b, eine Vertragsklausel zu Benachrichtigung und Anfechtung |
| Administrativer Zugriff | Wer kann auf Systeme und Daten zugreifen, aus welchen Ländern, mit welchen Freigaben? | Zugriffsrichtlinie, Supportstandorte, privilegierte Sitzungen protokolliert und für Ihre Prüfung offen |
| Verschlüsselungsschlüssel | Wer erzeugt und hält die Schlüssel für Speicher und Backups, und welche Komponenten sehen Daten im Klartext? | Konzept der Schlüsselverwaltung, die Option von Schlüsseln in Ihrer Hand und ihre Grenzen |
| Lieferkette und Support | Welche Hersteller liefern Hardware, Virtualisierungs- und Verwaltungssoftware, und was geschieht, wenn einer den Support einstellt? | Liste der Lieferanten und Subauftragsverarbeiter, Lizenzabhängigkeiten, ein Plan für den Ausstieg eines Herstellers |
| Zertifikate und Audits | Welche Zertifikate gelten für welchen Rechtsträger, welchen Standort und welchen Dienst, bis wann? | Zertifikat mit Geltungsbereich und Gültigkeit; ein EUCS-Zertifikat gibt es noch nicht |
| Ausstieg und Portabilität | Wie kommen Daten und virtuelle Maschinen zurück, in welchen Formaten, innerhalb welcher Fristen? | Klauseln nach Artikel 25 Data Act im Vertrag, Exportformate, ein Testexport |
Kommission, Leitfaden zur Umsetzung des Cloud Sovereignty Framework (1. Juni 2026); COM(2026) 502, Anhang II, und die Seite der Kommission dazu (3. Juni 2026); Verordnung (EU) 2023/2854, Artikel 25, 28 und 32.
Für die Zeile zum Ausstieg nennt unser Leitfaden zum Cloud-Wechsel nach dem Data Act die vertraglichen Fristen.
Unsere EU-Cloud läuft in Baltnetas Tier-3-Rechenzentren in Litauen, Daten und Backups bleiben in der EU, und die Subauftragsverarbeiter stehen namentlich im Vertrag. Schicken Sie uns die Fragen Ihres Einkaufs über das Formular unten; wir füllen Lieferantenfragebögen aus.
Anforderungen an souveräne Cloud für das eigene Unternehmen festlegen
Die CADA-Stufen würden nur öffentliche Auftraggeber binden, und der Rahmen der Kommission ist freiwillig; ein privates Unternehmen leitet seine Anforderungen daher aus der eigenen Risikobewertung, seinen Kundenverträgen und, bei personenbezogenen Daten, aus der DSGVO ab. Jede höhere Stufe verengt die Auswahl an Anbietern und Diensten; legen Sie die Stufe deshalb je Datenklasse fest statt für das ganze Unternehmen.
- Erfassen Sie Systeme und Datenklassen; markieren Sie personenbezogene Daten, Daten, deren Standort oder Zugriff Kundenverträge einschränken, und Daten, für die Branchenvorschriften gelten.
- Entscheiden Sie je Klasse, welche Dimensionen Pflicht sind: nur ein Standort in der EU oder zusätzlich ein EU-Betreiber, eingeschränkter administrativer Zugriff, Schlüssel in Ihrer Hand oder Kriterien für die Lieferkette.
- Formulieren Sie jede Anforderung als Frage mit dem Nachweis, den Sie akzeptieren, wie in der Tabelle oben, und schicken Sie sie den Anbietern, bevor Sie Angebote einholen.
- Bewerten Sie jede Antwort und nehmen Sie die schwächste Dimension als Ergebnis für die Datenklasse, wie es die SEAL-Regel tut.
- Dokumentieren Sie die Entscheidung und das verbleibende Risiko, und wiederholen Sie die Prüfung bei der Vertragsverlängerung und wenn ein Anbieter Eigentümer, Subauftragsverarbeiter oder Supportstandorte wechselt.
Wie diese Regeln für Ihre Daten und Verträge gelten, ist eine rechtliche Bewertung für Ihre Rechtsabteilung. Die Wahl zwischen IaaS, Private Cloud und Hybrid ist eine eigene Entscheidung, die unser Vergleich von IaaS, Private Cloud und Hybrid behandelt.
Daten in der EU, ein europäischer Betreiber und namentlich im Vertrag genannte Subauftragsverarbeiter gehören zu unserem Angebot EU-Cloud. Nennen Sie uns die Systeme und Datenklassen, die Sie zuerst verlagern würden, und wo sie heute laufen.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Unser Service EU-Cloud bietet IaaS auf der VMware-vSphere-Plattform oder eine dedizierte Private Cloud in Baltnetas Tier-3-Rechenzentren in Litauen, zertifiziert nach ISO 27001 und PCI DSS Level 1, und Daten und Backups bleiben in der EU. Die Plattform betreibt Baltneta, ein europäischer Betreiber, der Vertrag mit Eurokommerz unterliegt österreichischem Recht, und unser Engineering-Partner Vixen.UNO übernimmt Migration und Support; der Umfang des Zugriffs wird im Vertrag definiert und kann nach Vereinbarung eingeschränkt werden. Auf unserer Seite Sicherheit & Compliance steht, was wir unterschreiben, darunter ein NDA vor technischen Details und auf Anfrage ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Was ist eine souveräne Cloud?
Was ist die EUCS-Zertifizierung?
Verlangt EUCS, dass Daten in der EU bleiben?
Welche Anforderungen gelten für eine souveräne Cloud in der EU?
Was regelt der Data Act zum Zugriff ausländischer Behörden auf Cloud-Daten?
Wie prüfe ich die Souveränitätsaussage eines Cloud-Anbieters?
Schicken Sie uns die Systeme und Datenklassen, die Sie hosten möchten, und die Anforderungen, die Ihr Einkauf oder Ihre Rechtsabteilung an Standort, Betreiber, administrativen Zugriff, Schlüssel und Ausstieg gestellt hat. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, nach dem Sie zwei oder drei Konfigurationsoptionen und eine indikative Monatsrechnung haben. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages