+49 40 284118-0 Montag – Freitag 8 bis 18 Uhr
Was ist eine souveräne Cloud? Definition, Kriterien und Anbieter-Check
Kurz gesagt: Eine souveräne Cloud ist eine Cloud-Umgebung, bei der ein Unternehmen jederzeit die rechtliche, technische und operative Kontrolle über seine Daten und Anwendungen behält. Entscheidend sind nicht nur der Serverstandort in der EU, sondern auch der Rechtsraum des Anbieters, offene Technologien ohne Lock-in und ein Betrieb durch eigenes, europäisches Personal.
Von Lars Sommerfeldt, Geschäftsführer der NMMN GmbH, Hamburg · Stand: Oktober 2026
Definition: Was bedeutet „souveräne Cloud“?
Der Begriff souveräne Cloud (englisch Sovereign Cloud) beschreibt Cloud-Dienste, die es Unternehmen und Behörden ermöglichen, selbstbestimmt über ihre Daten und IT zu entscheiden. Souverän ist eine Cloud dann, wenn kein Dritter – weder ein ausländischer Staat noch der Anbieter selbst – ohne Zustimmung des Kunden auf Daten zugreifen oder den Betrieb einschränken kann, und wenn der Kunde jederzeit wechseln kann.
Digitale Souveränität ist damit mehr als Datenschutz. Sie umfasst drei Ebenen:
- Datensouveränität: Wer darf auf die Daten zugreifen, und welches Recht gilt?
- Betriebssouveränität: Wer betreibt, wartet und überwacht die Systeme – und von wo aus?
- Technologische Souveränität: Lassen sich Anwendungen und Daten ohne unverhältnismäßigen Aufwand zu einem anderen Anbieter oder ins eigene Rechenzentrum mitnehmen?
Die 6 wichtigsten Kriterien einer souveränen Cloud
- Rechtsraum des Anbieters: Ein Anbieter mit Sitz und Muttergesellschaft in der EU unterliegt nicht dem US CLOUD Act. Mehr dazu in unserem Beitrag CLOUD Act und DSGVO.
- Standort der Rechenzentren: Daten werden in Deutschland bzw. der EU gespeichert und verarbeitet – idealerweise in Rechenzentren, die der Kunde besichtigen kann.
- Betrieb durch EU-Personal: Administration, Support und Zugriffsrechte liegen bei Mitarbeitenden in der EU, nachvollziehbar protokolliert.
- Offene Technologien: Open-Source-Plattformen wie Proxmox VE, Ceph, Kubernetes oder Nextcloud vermeiden einen Vendor-Lock-in.
- Zertifizierungen und Transparenz: ISO 27001, BSI C5 oder DIN EN 50600 belegen Sicherheit und Verfügbarkeit; Auftragsverarbeitungsverträge nach Art. 28 DSGVO sind Standard.
- Exit-Fähigkeit: Standardisierte Formate, dokumentierte Schnittstellen und vertraglich geregelte Datenrückgabe.
Die EU-Kommission hat diese Gedanken 2025 im Cloud Sovereignty Framework systematisiert – mit acht Souveränitätszielen und messbaren Stufen (SEAL 0 bis 4).
Souveräne Cloud vs. Public Cloud der Hyperscaler
| Kriterium | Hyperscaler (AWS, Azure, Google) | Souveräne Cloud aus Deutschland |
|---|---|---|
| Rechtsraum Muttergesellschaft | USA | EU / Deutschland |
| Zugriff durch US-Behörden | über CLOUD Act möglich | nicht anwendbar |
| Technologie | überwiegend proprietär | häufig Open Source |
| Ansprechpartner | Ticket-System, global | persönlich, regional |
| Skalierung & Dienstvielfalt | sehr hoch | fokussiert auf Infrastruktur und Kernanwendungen |
Die „Sovereign Cloud“-Angebote der US-Anbieter adressieren einen Teil dieser Punkte. Was sie leisten und wo die Grenzen liegen, zeigt unser Vergleich Hyperscaler-Sovereign-Cloud vs. deutsche Anbieter.
Checkliste für die Anbieterauswahl
- Wo sitzt die Muttergesellschaft des Anbieters?
- In welchen Rechenzentren liegen die Daten – und kann ich sie besuchen?
- Wer hat administrativen Zugriff, und wird dieser protokolliert?
- Auf welcher Technologie basiert die Plattform – und kann ich sie selbst betreiben?
- Wie läuft ein Wechsel ab, und was kostet der Datenexport?
- Welche Zertifizierungen liegen vor (ISO 27001, BSI C5, DIN EN 50600)?
- Gibt es persönliche Ansprechpartner und SLAs mit klaren Reaktionszeiten?
Souveräne Cloud in der Praxis
Ein Beispiel ist die Hamburg-Cloud, die seit 2011 Cloud-Services aus Hamburger Rechenzentren bereitstellt. NMMN ist dort IT-Infrastruktur-Partner und ISP und betreibt zusätzlich eigene Hosted Private Clouds mit Proxmox VE und Ceph, vollständig in deutschen Rechenzentren. Unternehmen, die heute noch VMware einsetzen, verbinden den Wechsel häufig mit einem VMware Exit.
Häufige Fragen
Was ist der Unterschied zwischen Datensouveränität und digitaler Souveränität?
Datensouveränität bezieht sich auf die Kontrolle über Daten: wer darauf zugreift und welches Recht gilt. Digitale Souveränität ist weiter gefasst und umfasst zusätzlich die Kontrolle über Betrieb und Technologie, also die Fähigkeit, Anbieter zu wechseln und IT selbstbestimmt zu gestalten.
Reicht ein Rechenzentrum in Deutschland für eine souveräne Cloud?
Nein. Betreibt ein US-Konzern das Rechenzentrum, kann er nach dem CLOUD Act zur Herausgabe von Daten verpflichtet werden – unabhängig vom Serverstandort. Entscheidend ist auch der Rechtsraum des Anbieters.
Welche Anbieter bieten eine souveräne Cloud in Deutschland?
Neben großen deutschen Anbietern gibt es regionale Rechenzentrumsbetreiber wie die NMMN GmbH in Hamburg, die Private und Shared Clouds auf Open-Source-Basis in eigenen Rechenzentren betreiben.
Ist eine souveräne Cloud teurer als AWS oder Azure?
Nicht zwingend. Für planbare Workloads wie Server-VMs, Datenbanken oder Dateiablagen ist eine Private Cloud mit festen Ressourcen oft günstiger und besser kalkulierbar als nutzungsabhängige Hyperscaler-Preise mit Egress-Kosten.
Über den Autor und Herausgeber: souveraene-cloud.de ist ein Ratgeber der NMMN GmbH, Haferweg 46, 22769 Hamburg. NMMN betreibt seit 1999 eigene Rechenzentren und ein Glasfasernetz in Hamburg, ist offizieller Proxmox Silver Partner und Mitgründer der Hamburg-Cloud. Kontakt aufnehmen