Artikel vom 16. Dezember 2025
Was ist Datensouveränität? Definition und drei Dimensionen
Definition: Datensouveränität vs. Datenschutz #
Datenschutz (, etc.):
- Schützt die Privatsphäre von Individuen
- Regeln: Wie darf ich Personendaten nutzen?
- Beispiel: “Darf ich E‑Mail-Adressen von Kunden speichern? Ja, nur mit Zustimmung.”
Datensouveränität:
- Schützt die Autonomie des Unternehmens über seine Daten
- Fragen: “Bin ich abhängig von Cloud-Anbieter? Kann ich meine Daten zurück? Kann eine Regierung meine Daten beschlagnahmen?”
- Beispiel: “Meine Daten liegen bei AWS US. Die US-Regierung kann sie mit dem CLOUD Act beschlagnahmen. Ich habe keine Kontrolle.”
Vereinfacht: Datenschutz = Schutz von Personendaten. Datensouveränität = Kontrolle über alle Daten.
Die drei Dimensionen der Datensouveränität #
1. Rechtliche Dimension #
Was bedeutet das?
- Unter welchem Rechtssystem liegen Ihre Daten?
- Kann eine fremde Regierung auf Ihre Daten zugreifen?
- Wem gehören die Daten wirklich? (Ihnen oder dem Cloud-Provider?)
Probleme mit Cloud (US-Anbieter):
- US CLOUD Act: US-Behörden können auf US-Unternehmensdaten zugreifen, egal wo die Server sind
- Patriot Act / FISA: Geheimdienstliche Zugriffe sind möglich (ohne Richter-Beschluss in manchen Fällen)
- Schrems II: EU-Gerichtshof sagt: US-Cloud ist -rechtswidrig wegen CLOUD Act
- Risiko: Trade secrets, medizinische Daten, Finanz-Daten könnten von US-Behörden eingesehen werden
Echte Kontrolle:
- ✅ Daten liegen in Deutschland/EU
- ✅ Unter deutschem/EU-Recht geschützt
- ✅ Cloud-Provider ist europäisch (oder mit EU-Daten-Residency-Garantie)
- ✅ Zugriffsrechte sind vertraglich ausgeschlossen
2. Technische Dimension #
Was bedeutet das?
- Wie leicht kann ich meine Daten mitnehmen?
- Bin ich technisch vom Cloud-Provider abhängig?
- Kann ich Proprietary Formats oder Standard-Formate nutzen?
Probleme mit Cloud (Vendor Lock-in):
- Proprietäre Daten-Formate: AWS S3 ist Standard (gut), aber dynamoDB ist proprietär (schlecht)
- API-Abhängigkeit: Wenn ich Tausende AWS Lambda-Functions geschrieben habe, bin ich abhängig von AWS
- Egress-Kosten: Daten rausbewegen kostet 0,05 – 0,12 EUR/GB (100TB Migration = 6.000 – 12.500 EUR!)
- Export-Limitierungen: Manche SaaS-Apps (z. B. Salesforce) machen Datenmigration schwierig
Echte Kontrolle:
- ✅ Offene Standards (SQL, JSON, nicht proprietär)
- ✅ Unbegrenzter Export (keine Egress-Kosten)
- ✅ Multi-Cloud möglich (nicht vendor-locked)
- ✅ On-Premises möglich (nicht nur Cloud)
3. Operative Dimension #
Was bedeutet das?
- Wer verwaltet die Daten? (Ich oder der Provider?)
- Wie viel Downtime kann der Provider mir aufzwingen?
- Kann ich Daten löschen oder ändern jederzeit?
Probleme mit Cloud:
- Provider-Abhängigkeit: Wenn AWS down ist, sind meine Daten nicht erreichbar (nicht meine Schuld, aber mein Problem)
- Änderungs-Zyklen: Der Provider macht Updates ohne meine Zustimmung (Breaking Changes möglich)
- Compliance-Anforderungen: Europäische Daten sollen in Europarechenzentren sein, aber AWS ändert die Policy spontan
- Backup-Abhängigkeit: Wenn ich nur Cloud-Backups habe und AWS gehackt wird (selten, aber möglich), alle Backups weg
Echte Kontrolle:
- ✅ Ich verwelte meine Daten (nicht der Provider)
- ✅ Ich kontrolliere den Wartungs-Zeitplan
- ✅ Ich habe Daten lokal (nicht nur Cloud)
- ✅ Ich kann auf Compliance-Anforderungen reagieren (ohne Zustimmung des Providers)
Warum Datensouveränität jetzt wichtig ist #
1. Geopolitische Spannungen #
Szenarien:
- US sanktioniert Deutschland / EU sanktioniert China
- Zugang zu US-Cloud wird für deutsche Unternehmen blockiert
- Beispiel: Huawei-Chips — deutsche Firmen durften auf einmal nicht mehr mit Huawei-Hardware arbeiten
Mit Datensouveränität: Sie können schnell zu anderem Provider wechseln
2. Regulatorische Anforderungen (NIS2, KRITIS) #
NIS2 verlangt:
- Kontrolle über kritische Daten
- Backup-Strategie (oft nur On-Premises, nicht Cloud)
- Schnelle Recovery
KRITIS verlangt:
- Kritische Infrastruktur muss physisch resilient sein
- Daten dürfen nicht von ausländischen Providern abhängen
- Backup muss offline und unveränderbar sein
3. Datenschutz-Unsicherheit (Schrems III) #
Schrems II Urteil (2020): EU-Gerichtshof sagt US-Cloud ist -rechtswidrig Schrems III (Befürchtung): Weitere Einschränkungen möglich
Mit lokalen Daten: Sie sind sicherer.
4. Cyber-Resilienz (Ransomware) #
Risiko: Cloud-Backups sind anfällig für Ransomware (Admin-Credentials gestohlen = alle Backups weg)
Mit Datensouveränität: Hardware (offline, physical isoliert) ist sicherer als Cloud
Praktische Beispiele #
Beispiel 1: Medizintechnik-Unternehmen #
Situation: Medizinische Geräte-Daten in AWS US
Datensouveränität-Risiken:
- ❌ Rechtlich: US-Geheimdienste könnten medizinische Daten einsehen
- ❌ Technisch: Migrationskosten 500.000 EUR, wenn raus aus AWS
- ❌ Operativ: AWS-Update könnte Compliance brechen (HIPAA)
Lösung: Daten in europäischer Cloud + On-Premises Backup (Hardware Air Gap)
Beispiel 2: Automobilzulieferer #
Situation: CAD-Pläne und Fertigungs-Daten bei Cloud-Provider (Vendor Lock-in durch proprietäre APIs)
Datensouveränität-Risiken:
- ❌ Technisch: Migration dauert 2 Jahre und kostet 5 Mio EUR
- ❌ Operativ: Provider macht Breaking Changes, zwingt Upgrade
- ❌ Rechtlich: Falls USA sanktioniert — Zugriff blockiert
Lösung: Multi-Cloud oder On-Premises mit Hybrid-Cloud-Backup
Checkliste: Datensouveränität bewerten #
Rechtlich #
- [ ] Wo liegen meine Daten physisch? (Land?)
- [ ] Unter welchem Recht sind sie geschützt?
- [ ] Kann eine fremde Regierung zugreifen? (Ja = Risiko)
- [ ] Kann ich Daten-Residency erzwingen? (Vertraglich?)
Technisch #
- [ ] Kann ich meine Daten einfach exportieren?
- [ ] Sind die Formate Standard (SQL, JSON, CSV) oder proprietär?
- [ ] Wie hoch sind Egress-Kosten? (sollten ~0 EUR sein)
- [ ] Kann ich Multi-Cloud oder On-Premises nutzen?
Operativ #
- [ ] Kontrolliere ich Backup- und Recovery-Prozesse?
- [ ] Kontrolliere ich den Wartungs-Zeitplan?
- [ ] Kann ich Daten jederzeit löschen?
- [ ] Habe ich Daten-Redundanz (nicht nur beim Provider)?
Häufige Fragen #
Heißt Datensouveränität “keine Cloud”? Nein. Cloud ist okay, aber:
- Nutzen Sie europäische Cloud (z. B. Scaleway, OVHcloud, statt AWS US)
- Oder: AWS mit EU-Daten-Residency-Garantie
- Oder: Hybrid (Cloud für unkritische, On-Premises für kritische Daten)
Ist Datensouveränität teurer als Cloud? Anfangs ja (Hardware-Investition). Langfristig nein (weniger Egress-Kosten, keine Abhängigkeit).
Brauchen wir Datensouveränität für alles? Nein. Nur für kritische Daten:
- ✅ Trade Secrets
- ✅ Medizinische Daten
- ✅ Finanz-Daten
- ✅ Kunden-Personendaten (sensibel)
- ❌ Öffentliche Daten
- ❌ Test-Daten
DSGVO
Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).
DSGVO
Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).
Air Gap
Ein Air Gap ist die physische Unterbrechung jeder Netzwerkverbindung zwischen einem Backup-System und der übrigen IT-Infrastruktur, sodass das System im Offline-Zustand keine adressierbare Netzwerkschnittstelle besitzt und damit für Ransomware und Angreifer unerreichbar ist.
DSGVO
Die DSGVO (Datenschutz-Grundverordnung, EU 2016/679) ist die europäische Regulierung zum Schutz personenbezogener Daten — für IT-Infrastruktur besonders relevant in Art. 5 (Grundsätze), Art. 17 (Recht auf Löschung), Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung).