BLOG · GUIDE ·

Souveräne Cloud in der EU: was der Begriff bedeutet, wo EUCS steht und was Sie einen Anbieter fragen sollten

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Stand Oktober 2026 definiert kein geltender Rechtsakt der EU „souveräne Cloud“; der Begriff umfasst Datenstandort, Gerichtsbarkeit und Eigentumsverhältnisse des Betreibers, administrativen Zugriff, Schlüssel für die Verschlüsselung, Lieferkette und Ausstieg, und jeder Text der EU gewichtet diese Punkte anders
  • EUCS der ENISA, ein Schema für die Cybersicherheitszertifizierung von Cloud-Diensten mit den Vertrauenswürdigkeitsstufen Basic, Substantial und High, stand auf der Seite der Kommission vom 9. September 2026 weiterhin als Schemaentwurf, und der CADA-Vorschlag würde für seine Stufen 2 bis 4 ein europäisches Cybersicherheitszertifikat verlangen, sobald es ein solches Schema gibt
  • Das Cloud Sovereignty Framework der Kommission, ein Rahmen zur Bewertung der Souveränität von Cloud-Diensten, erstmals im Oktober 2025 in einer Ausschreibung für die EU-Institutionen vorgestellt, bewertet acht Ziele von SEAL-0 bis SEAL-4; das schwächste Ziel bestimmt die Gesamtstufe, und SEAL-2 war das Minimum dieser Ausschreibung
  • Der am 3. Juni 2026 von der Kommission vorgeschlagene Cloud and AI Development Act, COM(2026) 502, würde öffentliche Auftraggeber verpflichten, mindestens Stufe 1 zu beschaffen, die einen in der EU niedergelassenen Anbieter mit Infrastruktur und Kundendaten in der Union verlangen würde, und Stufe 2, 3 oder 4, wenn eine Risikobewertung eine Relevanz für die öffentliche Ordnung feststellt; im Parlament wartet er auf eine Entscheidung des Ausschusses
  • Artikel 28 Data Act, anwendbar seit dem 12. September 2025, verpflichtet Cloud-Anbieter, die Gerichtsbarkeit ihrer IKT-Infrastruktur und eine allgemeine Beschreibung ihrer Maßnahmen gegen unrechtmäßigen staatlichen Zugang aus dem Ausland zu veröffentlichen, und Artikel 32 verlangt solche Maßnahmen für in der Union gespeicherte nicht-personenbezogene Daten

Eurokommerz × Vixen.UNO: EU-Cloud  Experten kontaktieren →

Was souveräne Cloud in der EU bedeutet

Für souveräne Cloud gibt es im EU-Recht Stand Oktober 2026 keine einheitliche Legaldefinition. Der Begriff steht für Cloud-Dienste, die Daten und Betrieb unter Kontrolle der EU halten und begrenzen, wie weit Recht außerhalb der EU sie erfasst, und die Texte der EU unterscheiden sich darin, welche Punkte zählen und wie weit jeder gehen muss. Die Kommission behandelt das Thema als Teil der digitalen Souveränität; sie ist ein Ziel des von ihr vorgeschlagenen Cloud and AI Development Act (CADA), eines Rechtsakts zur Entwicklung von Cloud und KI. Nennt ein Anbieter oder eine Ausschreibung einen Dienst souverän, fragen Sie, auf welche veröffentlichten Kriterien sich die Aussage bezieht und welche Nachweise dahinterstehen.

Vier Texte der EU dienen als Bezugspunkte; nur der Data Act ist heute verbindliches Recht.

TEXTHERAUSGEBERSTAND OKTOBER 2026WAS ER FESTLEGT
EUCSENISAEntwurf vom 22. Dezember 2020, weiterhin Schema­entwurfAnforderungen an die Cyber­sicherheit auf drei Vertrauens­würdigkeits­stufen; Transparenz über den Daten­standort
Cloud Sovereignty FrameworkEuropäische Kommissionin einer Ausschreibung vom Oktober 2025 verwendet; Leitfaden vom 1. Juni 2026acht Ziele, eine Einstufung von SEAL-0 bis SEAL-4, eine Punktzahl aus 48 Kriterien
CADAEuropäische KommissionVorschlag vom 3. Juni 2026, Ent­scheidung im Ausschuss ausstehendvier Vertrauens­würdigkeits­stufen der Union, Mindest­stufen für öffentliche Auftraggeber
Data Act Art. 28 und 32Europäisches Parlament und Ratgilt seit dem 12. September 2025Offenlegung der Gerichtsbarkeit, Schutz­maßnahmen gegen unrechtmäßigen Zugang aus dem Ausland

ENISA (Dezember 2020); Zertifizierungsseite der Kommission (9. September 2026), Leitfaden und Meldung (1. Juni 2026); COM(2026) 502 und die Legislative Beobachtungsstelle (6. Oktober 2026); Verordnung (EU) 2023/2854.

EUCS-Zertifizierung: was die ENISA veröffentlicht hat und wie der Stand ist

EUCS, das European Cybersecurity Certification Scheme for Cloud Services, ist das europäische Schema für die Cybersicherheitszertifizierung von Cloud-Diensten, das die ENISA nach dem Rechtsakt zur Cybersicherheit (Cybersecurity Act), Verordnung (EU) 2019/881, vorbereitet; den Entwurf des Schemas veröffentlichte sie am 22. Dezember 2020 zur Konsultation. Die Zusammenfassung der Kommission vom Juni 2021 beschreibt den Entwurf als freiwilliges Schema für IaaS, PaaS, SaaS und andere Cloud-Dienste mit drei Vertrauenswürdigkeitsstufen: Basic, Substantial und High. Zum Standort verlangt der Entwurf der ENISA „Transparenz über den Ort der Verarbeitung und Speicherung von Daten“ und über die anwendbaren Gesetze.

Die Zertifizierungsbibliothek der ENISA führt nur diesen Entwurf, spätere Fassungen sind daher nur aus Sekundärquellen bekannt. Eine Kurzanalyse des Instituts der Europäischen Union für Sicherheitsstudien (EUISS) vom 3. November 2025 berichtet, die Kommission habe die ENISA nach der Konsultation um eine Klausel für die höchste Stufe gebeten, die Daten aus nichteuropäischen Gerichtsbarkeiten heraushält; gemeint waren Hosting und Verarbeitung nur in der EU, ein europäischer Hauptsitz und mehrheitlich europäisches Eigentum. Laut der Analyse sah ein Entwurf vom Mai 2023 eine Datenlokalisierung vor, und eine Fassung vom März 2024 strich diese „Souveränitätsanforderung“ und schlug vor, die Frage den nationalen Regulierungsbehörden zu überlassen.

Stand 6. Oktober 2026 führen weder die ENISA noch die Kommission das Cloud-Schema als angenommen; die am 9. September 2026 aktualisierte Seite der Kommission zum Zertifizierungsrahmen nennt es weiterhin unter den Schemaentwürfen (candidate schemes), um deren Ausarbeitung sie die ENISA ersucht hat. Der CADA-Vorschlag hält fest, dass die Arbeit an EUCS wieder aufgenommen wird. Sein Anhang II würde für die Stufen 2 und 3 ein europäisches Cybersicherheitszertifikat mindestens der Vertrauenswürdigkeitsstufe Substantial und für Stufe 4 der Stufe High verlangen, nach einem Cloud-Schema, das nach dem Rechtsakt zur Cybersicherheit erst noch einzurichten ist; bis dahin würden, wo vorhanden, nationale Schemata gelten. Heute kann kein Anbieter ein EUCS-Zertifikat besitzen, und ein Angebot, das sich auf EUCS beruft, bezieht sich auf einen Entwurf.

Das Cloud Sovereignty Framework der Kommission und die SEAL-Stufen

Die Kommission stellte ihr Cloud Sovereignty Framework, einen Rahmen zur Bewertung der Souveränität von Cloud-Diensten, im Oktober 2025 erstmals vor, und zwar in einer Ausschreibung im dynamischen Beschaffungssystem Cloud III, mit der sie souveräne Cloud für die Organe, Einrichtungen und sonstigen Stellen der EU beschaffen wollte. Den Auftrag vergab sie im April 2026, und am 1. Juni 2026 veröffentlichte ihre Generaldirektion Digitale Dienste einen Leitfaden zur Umsetzung samt einer Tabellenkalkulation zur Berechnung. Die Kommission ermutigt „alle Organisationen, sowohl öffentliche als auch private“, den Rahmen zu nutzen.

Der Rahmen bewertet acht Souveränitätsziele: strategisch, rechtlich und gerichtsbarkeitsbezogen, Daten und KI, operativ, Lieferkette, Technologie, Sicherheit und Compliance sowie ökologische Nachhaltigkeit. Jedes Ziel erhält einen Sovereignty Effectiveness Assurance Level (SEAL), also eine Stufe für die Wirksamkeit der Souveränität, von SEAL-0, bei dem Akteure außerhalb der EU unter Gerichtsbarkeiten außerhalb der EU die ausschließliche Kontrolle haben, bis SEAL-4, bei dem Technik und Betrieb vollständig unter Kontrolle der EU stehen und nur der Gerichtsbarkeit der EU unterliegen, mit „keinen kritischen Abhängigkeiten außerhalb der EU“. Bieter beantworten zu jedem Ziel Fragen, und jede Antwort ist mit einer Punktzahl und einer SEAL-Stufe verbunden. Die gesamte SEAL-Stufe ist die niedrigste Stufe, die in einem der Ziele erreicht wird. Der öffentliche Auftraggeber legt das Minimum fest, in der Ausschreibung der Kommission SEAL-2, und eine Souveränitätspunktzahl aus 48 Kriterien, gewichtet nach Zielen, vergleicht dann die Angebote, die es erreichen.

Mehrere Kriterien eignen sich als Fragen an jeden Anbieter, darunter, wie stark er Gesetzen außerhalb der EU mit grenzüberschreitender Reichweite wie dem CLOUD Act der USA ausgesetzt ist und ob nur der Kunde die tatsächliche Kontrolle über den kryptografischen Zugang zu seinen Daten hat.

Souveränitätsstufen im vorgeschlagenen Cloud and AI Development Act

Die Kommission schlug den Cloud and AI Development Act am 3. Juni 2026 vor (COM(2026) 502, Verfahren 2026/0138(COD)). Am 6. Oktober 2026 führte ihn die Legislative Beobachtungsstelle des Europäischen Parlaments als „Awaiting committee decision“, der Text kann sich also noch ändern. Artikel 16 schafft einen Unionsrahmen für die Souveränität im Cloud-Computing mit vier Vertrauenswürdigkeitsstufen; Anhang II listet die Kriterien auf. Schon Stufe 1 verlangt einen in der Union niedergelassenen Anbieter, Infrastruktur und Anlagen in der Union, auch die von Unterauftragnehmern, und Kundendaten einschließlich Metadaten und Telemetrie, die ausschließlich in der Union bleiben, sofern die öffentliche Stelle nichts anderes verlangt. Laut der Seite der Kommission ergänzt Stufe 2 die Unabhängigkeit von Drittländern und Transparenz über die Software-Lieferkette, Stufe 3 verlangt Anbieter, die „aus der EU gehalten und kontrolliert“ werden und Kriterien wie die Staatsangehörigkeit des Personals erfüllen, und Stufe 4 ergänzt volle Transparenz und Kontrolle über die Software-Lieferkette sowie keine Einflussnahme durch ein Drittland. Nach Artikel 18 könnten Dienste, die aus einem anerkannten Drittland kontrolliert werden, für Stufe 3 infrage kommen.

Laut der Begründung des Vorschlags beantragen Anbieter die Anerkennung in dem Mitgliedstaat, in dem sie niedergelassen sind (Artikel 17), Stufe 1 wird durch eine Selbstbewertung der Konformität belegt, Prüforganisationen bewerten die Stufen 2 bis 4, und die Kommission führt ein zentrales Verzeichnis anerkannter Dienste. Öffentliche Auftraggeber würden mindestens Stufe 1 beschaffen und, wenn eine Risikobewertung ergibt, dass ihre Tätigkeiten für die öffentliche Ordnung relevant sind, nur Dienste, die auf Stufe 2, 3 oder 4 anerkannt sind (Artikel 29 und 30). Erwägungsgrund 62 verknüpft die öffentliche Ordnung mit den NIS2-Sektoren, der nationalen und inneren Sicherheit, dem Grenzmanagement an den Außengrenzen, der Verteidigung, der Justiz und der Strafverfolgung.

Erwägungsgrund 66 stellt fest, dass private Unternehmen in regulierten Branchen solche Anforderungen an öffentliche Auftraggeber tendenziell übernehmen, und betont, wie wichtig es ist, dass private Einrichtungen in den Sektoren des Anhangs I der NIS2-Richtlinie dieselben Bewertungen vornehmen können.

Artikel 28 und 32 Data Act: Regeln für jeden Cloud-Anbieter schon heute

Der Data Act, die Verordnung (EU) 2023/2854 (Datenverordnung), gilt seit dem 12. September 2025 für Anbieter von Datenverarbeitungsdiensten. Nach Artikel 28 Absatz 1 muss jeder Anbieter auf seiner Website die Gerichtsbarkeit, der die IKT-Infrastruktur des jeweiligen Dienstes unterliegt, veröffentlichen und auf dem neuesten Stand halten, dazu „eine allgemeine Beschreibung der technischen, organisatorischen und vertraglichen Maßnahmen“, die er getroffen hat, um einen internationalen staatlichen Zugang zu in der Union gespeicherten nicht-personenbezogenen Daten oder deren Übermittlung zu verhindern, wenn dies im Widerspruch zum Unionsrecht oder zum nationalen Recht stünde. Nach Artikel 28 Absatz 2 sind diese Websites in den Verträgen des Anbieters aufzuführen.

Artikel 32 verlangt angemessene technische, organisatorische und rechtliche Maßnahmen gegen einen solchen Zugang, und für Entscheidungen und Urteile aus Drittländern, die solche Daten verlangen, gilt nach Artikel 32 Absatz 2, dass sie „nur anerkannt werden bzw. vollstreckbar sind, wenn sie auf einer rechtskräftigen internationalen Übereinkunft“ beruhen. Ohne eine solche Übereinkunft ist der Zugang nur unter den Bedingungen von Artikel 32 Absatz 3 zulässig. In beiden Fällen stellt der Anbieter die zulässige Mindestmenge an Daten bereit und informiert den Kunden, bevor er dem Verlangen nachkommt, außer wenn das Verlangen Strafverfolgungszwecken dient, und zwar so lange, wie es zur Wahrung der Wirksamkeit der Strafverfolgung erforderlich ist. Wie diese Regeln auf US-Recht treffen, erklärt unser Artikel zu CLOUD Act und EU-Datenresidenz.

Artikel 28 verlangt die Angabe der Gerichtsbarkeit und schreibt keine EU-Gerichtsbarkeit vor; ob die Antwort annehmbar ist, entscheiden also Sie. Die Schutzmaßnahmen beider Artikel betreffen nicht-personenbezogene Daten; für personenbezogene Daten gilt die DSGVO, von Artikel 48 zu Anordnungen aus Drittländern bis zum Auftragsverarbeitungsvertrag, was unser Leitfaden zu DSGVO beim Cloud-Hosting, AVV und Subauftragsverarbeitern behandelt. Der Digital-Omnibus-Vorschlag vom 19. November 2025 würde den Data Act ändern, wartete am 6. Oktober 2026 im Parlament aber noch auf eine Entscheidung des Ausschusses.

Fragen an Anbieter souveräner Cloud und die zu erwartenden Nachweise

Eine Souveränitätsaussage wird vergleichbar, sobald jede Dimension eine Frage ist, hinter deren Antwort ein Dokument steht, etwa eine Vertragsklausel, ein Log oder der Geltungsbereich eines Audits. Die Fragen folgen dem Rahmen der Kommission und den CADA-Stufen. Laut dem Leitfaden der Kommission stützt sich die Bewertung auf Antworten, Belege und öffentlich verfügbare Informationen und erfasst alle Unterauftragnehmer und Lieferanten.

DIMENSIONFRAGEPRÜFBARE ANTWORT
Daten­standortWo werden Daten, Metadaten, Telemetrie, Backups, Logs und Replikate gespeichert und verarbeitet, einschließlich der Kopien für Support und Failover?im Vertrag oder in der Leistungs­beschreibung genannte Standorte, kein Ausweich­standort außerhalb der EU
Gerichtsbarkeit und EigentumWelcher Rechtsträger Unter­schreibt, nach welchem Recht, und wem gehört er oder wer kontrolliert ihn?Register­auszug, Eigentümer­struktur, Rechtswahlklausel, die Seite nach Artikel 28 Data Act
Ersuchen aus DrittländernWas tut der Anbieter, wenn eine Behörde eines Drittlands Daten verlangt?die Beschreibung nach Artikel 28 Absatz 1 Buchstabe b, eine Vertrags­klausel zu Benachrichtigung und Anfechtung
Administrativer ZugriffWer kann auf Systeme und Daten zugreifen, aus welchen Ländern, mit welchen Freigaben?Zugriffs­richtlinie, Support­standorte, privilegierte Sitzungen protokolliert und für Ihre Prüfung offen
Verschlüsselungs­schlüsselWer erzeugt und hält die Schlüssel für Speicher und Backups, und welche Komponenten sehen Daten im Klartext?Konzept der Schlüssel­verwaltung, die Option von Schlüsseln in Ihrer Hand und ihre Grenzen
Lieferkette und SupportWelche Hersteller liefern Hardware, Virtualisierungs- und Verwaltungs­software, und was geschieht, wenn einer den Support einstellt?Liste der Lieferanten und Sub­auftrags­verarbeiter, Lizenz­abhängigkeiten, ein Plan für den Ausstieg eines Herstellers
Zertifikate und AuditsWelche Zertifikate gelten für welchen Rechtsträger, welchen Standort und welchen Dienst, bis wann?Zertifikat mit Geltungs­bereich und Gültigkeit; ein EUCS-Zertifikat gibt es noch nicht
Ausstieg und PortabilitätWie kommen Daten und virtuelle Maschinen zurück, in welchen Formaten, innerhalb welcher Fristen?Klauseln nach Artikel 25 Data Act im Vertrag, Export­formate, ein Testexport

Kommission, Leitfaden zur Umsetzung des Cloud Sovereignty Framework (1. Juni 2026); COM(2026) 502, Anhang II, und die Seite der Kommission dazu (3. Juni 2026); Verordnung (EU) 2023/2854, Artikel 25, 28 und 32.

Für die Zeile zum Ausstieg nennt unser Leitfaden zum Cloud-Wechsel nach dem Data Act die vertraglichen Fristen.

Unsere EU-Cloud läuft in Baltnetas Tier-3-Rechenzentren in Litauen, Daten und Backups bleiben in der EU, und die Subauftragsverarbeiter stehen namentlich im Vertrag. Schicken Sie uns die Fragen Ihres Einkaufs über das Formular unten; wir füllen Lieferantenfragebögen aus.

Anforderungen an souveräne Cloud für das eigene Unternehmen festlegen

Die CADA-Stufen würden nur öffentliche Auftraggeber binden, und der Rahmen der Kommission ist freiwillig; ein privates Unternehmen leitet seine Anforderungen daher aus der eigenen Risikobewertung, seinen Kundenverträgen und, bei personenbezogenen Daten, aus der DSGVO ab. Jede höhere Stufe verengt die Auswahl an Anbietern und Diensten; legen Sie die Stufe deshalb je Datenklasse fest statt für das ganze Unternehmen.

  1. Erfassen Sie Systeme und Datenklassen; markieren Sie personenbezogene Daten, Daten, deren Standort oder Zugriff Kundenverträge einschränken, und Daten, für die Branchenvorschriften gelten.
  2. Entscheiden Sie je Klasse, welche Dimensionen Pflicht sind: nur ein Standort in der EU oder zusätzlich ein EU-Betreiber, eingeschränkter administrativer Zugriff, Schlüssel in Ihrer Hand oder Kriterien für die Lieferkette.
  3. Formulieren Sie jede Anforderung als Frage mit dem Nachweis, den Sie akzeptieren, wie in der Tabelle oben, und schicken Sie sie den Anbietern, bevor Sie Angebote einholen.
  4. Bewerten Sie jede Antwort und nehmen Sie die schwächste Dimension als Ergebnis für die Datenklasse, wie es die SEAL-Regel tut.
  5. Dokumentieren Sie die Entscheidung und das verbleibende Risiko, und wiederholen Sie die Prüfung bei der Vertragsverlängerung und wenn ein Anbieter Eigentümer, Subauftragsverarbeiter oder Supportstandorte wechselt.

Wie diese Regeln für Ihre Daten und Verträge gelten, ist eine rechtliche Bewertung für Ihre Rechtsabteilung. Die Wahl zwischen IaaS, Private Cloud und Hybrid ist eine eigene Entscheidung, die unser Vergleich von IaaS, Private Cloud und Hybrid behandelt.

Daten in der EU, ein europäischer Betreiber und namentlich im Vertrag genannte Subauftragsverarbeiter gehören zu unserem Angebot EU-Cloud. Nennen Sie uns die Systeme und Datenklassen, die Sie zuerst verlagern würden, und wo sie heute laufen.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Unser Service EU-Cloud bietet IaaS auf der VMware-vSphere-Plattform oder eine dedizierte Private Cloud in Baltnetas Tier-3-Rechenzentren in Litauen, zertifiziert nach ISO 27001 und PCI DSS Level 1, und Daten und Backups bleiben in der EU. Die Plattform betreibt Baltneta, ein europäischer Betreiber, der Vertrag mit Eurokommerz unterliegt österreichischem Recht, und unser Engineering-Partner Vixen.UNO übernimmt Migration und Support; der Umfang des Zugriffs wird im Vertrag definiert und kann nach Vereinbarung eingeschränkt werden. Auf unserer Seite Sicherheit & Compliance steht, was wir unterschreiben, darunter ein NDA vor technischen Details und auf Anfrage ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. Das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest.

FAQ

Was ist eine souveräne Cloud?
Stand Oktober 2026 gibt es im EU-Recht keine einheitliche Legaldefinition für souveräne Cloud. Der Begriff beschreibt einen Cloud-Dienst, der Daten und Betrieb unter Kontrolle der EU hält und in einem angegebenen Maß begrenzt, wie weit Recht außerhalb der EU ihn erfasst; meist geht es um Datenstandort, Gerichtsbarkeit und Eigentumsverhältnisse des Betreibers, administrativen Zugriff, Schlüssel für die Verschlüsselung, die Lieferkette und die Möglichkeit zum Ausstieg. Welche dieser Punkte eine Aussage abdeckt, hängt davon ab, wer den Begriff definiert, etwa das Cloud Sovereignty Framework der Kommission oder die vier Vertrauenswürdigkeitsstufen des vorgeschlagenen Cloud and AI Development Act.
Was ist die EUCS-Zertifizierung?
EUCS, das European Cybersecurity Certification Scheme for Cloud Services, ist ein Schema für die Cybersicherheitszertifizierung von Cloud-Diensten, das die ENISA nach dem Rechtsakt zur Cybersicherheit vorbereitet, mit den Vertrauenswürdigkeitsstufen Basic, Substantial und High. Die ENISA veröffentlichte den Entwurf des Schemas im Dezember 2020, und am 9. September 2026 führte die Kommission EUCS weiterhin unter den Schemaentwürfen, um deren Ausarbeitung sie die ENISA ersucht hat; ein EUCS-Zertifikat kann daher noch kein Anbieter besitzen. Der von der Kommission am 3. Juni 2026 vorgeschlagene Cloud and AI Development Act hält fest, dass die Arbeit daran wieder aufgenommen wird, und würde für Cloud-Dienste auf seinen Vertrauenswürdigkeitsstufen 2 bis 4 ein europäisches Cybersicherheitszertifikat verlangen, sobald es ein solches Schema gibt.
Verlangt EUCS, dass Daten in der EU bleiben?
Der von der ENISA im Dezember 2020 veröffentlichte Entwurf verlangt Transparenz darüber, wo Daten verarbeitet und gespeichert werden und welche Gesetze gelten. Laut einer Kurzanalyse des Instituts der Europäischen Union für Sicherheitsstudien vom 3. November 2025 sah ein Entwurf vom Mai 2023 für die höchste Stufe eine Datenlokalisierung vor, und eine Fassung vom März 2024 strich diese Souveränitätsanforderung und schlug vor, die Frage den nationalen Regulierungsbehörden zu überlassen. Die Zertifizierungsbibliothek der ENISA führt nur den Entwurf von 2020; Standortregeln für öffentliche Auftraggeber enthält der vorgeschlagene Cloud and AI Development Act, nach dessen Stufe 1 Kundendaten ausschließlich in der Union bleiben müssten, sofern die öffentliche Stelle nichts anderes verlangt.
Welche Anforderungen gelten für eine souveräne Cloud in der EU?
Der vorgeschlagene Cloud and AI Development Act vom 3. Juni 2026 würde öffentliche Auftraggeber verpflichten, mindestens Vertrauenswürdigkeitsstufe 1 zu beschaffen, die einen in der Union niedergelassenen Anbieter mit Infrastruktur und Kundendaten einschließlich Metadaten und Telemetrie in der Union verlangen würde, und Stufe 2, 3 oder 4, wenn eine Risikobewertung ergibt, dass ihre Tätigkeiten für die öffentliche Ordnung relevant sind; geltendes Recht ist er noch nicht. Das Cloud Sovereignty Framework der Kommission, das sie in ihrer eigenen Ausschreibung für die EU-Institutionen eingesetzt hat, bewertet Anbieter in acht Zielen von SEAL-0 bis SEAL-4, mit SEAL-2 als Minimum dieser Ausschreibung, und die Kommission ermutigt öffentliche und private Organisationen, es zu nutzen. Die verbindliche Regel, die der Souveränität am nächsten kommt, ist der Data Act, der Anbieter verpflichtet, die Gerichtsbarkeit ihrer Infrastruktur offenzulegen und nicht-personenbezogene Daten vor unrechtmäßigem Zugang aus dem Ausland zu schützen.
Was regelt der Data Act zum Zugriff ausländischer Behörden auf Cloud-Daten?
Artikel 28 verpflichtet Anbieter von Datenverarbeitungsdiensten, die Gerichtsbarkeit ihrer IKT-Infrastruktur und eine allgemeine Beschreibung ihrer Maßnahmen gegen internationalen staatlichen Zugang zu in der Union gespeicherten nicht-personenbezogenen Daten zu veröffentlichen und diese Websites in ihren Verträgen aufzuführen. Artikel 32 verlangt angemessene technische, organisatorische und rechtliche Maßnahmen, erkennt Entscheidungen aus Drittländern über solche Daten nur an, wenn sie auf einer internationalen Übereinkunft beruhen, lässt Zugang ohne eine solche nur unter den Bedingungen von Artikel 32 Absatz 3 zu und verpflichtet den Anbieter, den Kunden zu informieren, bevor er dem Verlangen nachkommt, außer, solange es erforderlich ist, wenn das Verlangen Strafverfolgungszwecken dient. Beide gelten seit dem 12. September 2025.
Wie prüfe ich die Souveränitätsaussage eines Cloud-Anbieters?
Machen Sie aus jeder Dimension eine Frage, hinter deren Antwort ein Dokument steht: Rechenzentrumsstandorte im Vertrag, der Rechtsträger und seine Eigentümer, die Seite des Anbieters nach Artikel 28 Data Act, Zugriffsrichtlinie und Supportstandorte, das Konzept der Schlüsselverwaltung, die Lieferantenliste und die Ausstiegsregeln. Zertifikate zählen nur mit ihrer Angabe zum Geltungsbereich, und ein EUCS-Zertifikat gibt es nicht, solange das Schema ein Entwurf ist. Bewerten Sie jede Datenklasse nach ihrer schwächsten Dimension, wie es der Rahmen der Kommission tut.

Schicken Sie uns die Systeme und Datenklassen, die Sie hosten möchten, und die Anforderungen, die Ihr Einkauf oder Ihre Rechtsabteilung an Standort, Betreiber, administrativen Zugriff, Schlüssel und Ausstieg gestellt hat. Wir antworten innerhalb eines Werktages mit einem Termin für ein erstes Gespräch, nach dem Sie zwei oder drei Konfigurationsoptionen und eine indikative Monatsrechnung haben. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien