Was ist eigentlich…
Datensouveränität
Datensouveränität hat drei Dimensionen: Rechtliche Souveränität bedeutet, dass Daten dem Rechtsrahmen unterliegen, den die Organisation wählt — für europäische Organisationen idealerweise ausschließlich der , ohne Konflikte durch extraterritoriale Gesetze wie den US CLOUD Act. Technische Souveränität bedeutet, dass die Organisation jederzeit ohne Genehmigung eines Dritten auf ihre Daten zugreifen kann und Daten ohne unverhältnismäßigen Aufwand migrieren kann. Operative Souveränität bedeutet, dass Daten auch im Krisenfall — Cyberangriff, Netzwerkausfall, Provider-Insolvenz — eigenständig verfügbar und wiederherstellbar sind.
Das Thema hat durch drei Entwicklungen an Dringlichkeit gewonnen: Der US CLOUD Act (2018) ermächtigt US-Behörden, von US-Unternehmen die Herausgabe von Daten zu verlangen — unabhängig davon, wo die Daten physisch gespeichert sind. Selbst Server in Frankfurt unterliegen dieser Regelung, wenn der Provider ein US-Unternehmen ist (AWS, Microsoft Azure, Google Cloud). Das Schrems-II-Urteil des EuGH (2020) erklärte das EU-US Privacy Shield für ungültig. Sein Nachfolger, das EU-US Data Privacy Framework (2023), ist rechtlich fragil. Geopolitische Risiken wie Sanktionen und Exportbeschränkungen machen Abhängigkeiten von einzelnen großen Anbietern zum strategischen Risiko.
Für regulierte Branchen ist Datensouveränität häufig keine strategische Option, sondern Compliance-Pflicht: Im Gesundheitswesen verbietet §203 StGB die unzulässige Weitergabe von Patientendaten. In der öffentlichen Verwaltung schließen BSI-Anforderungen Cloud-Speicherung für Verschlusssachen aus. In der Finanzbranche bewerten europäische Datenschutzbehörden die Nutzung von US-Cloud-Diensten für sensible Datenkategorien zunehmend kritisch.
DSGVO
Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).