Datensouveränität ist die Fähigkeit eines Unternehmens, die Kontrolle über seine Daten unabhängig vom Speicherort zu wahren. Sie umfasst drei Dimensionen: Standort, Eigentum und Zugriff. Zwischen 2024 und 2027 treffen fünf EU-Regelwerke aufeinander, die wir die Compliance-Kaskade 2027 nennen: NIS2, CSRD, DORA, der Cyber Resilience Act und das EnEfG. Sie alle verlangen unterschiedliche, aber zusammenhängende Nachweise zu Cybersicherheit, Nachhaltigkeit, Lieferkette und IT-Resilienz. US-Cloud-Anbieter unterliegen zusätzlich dem CLOUD Act. Wer 2026 nicht aktiv wird, läuft Gefahr, im entscheidenden Jahr 2027 nachzulaufen.
Das Wichtigste zur Datensouveränität in Kürze
- Datensouveränität ist mehr als DSGVO: Sie umfasst Eigentum, Standort und Zugriff der Daten und ist auch dann gefährdet, wenn Server in der EU stehen, der Anbieter aber dem CLOUD Act unterliegt.
- Compliance-Kaskade 2027 aus fünf EU-Regelwerken: NIS2, CSRD, DORA, Cyber Resilience Act und EnEfG. Sie alle verlangen Nachweise zur eigenen IT-Lieferkette.
- US-Cloud-Anbieter unterliegen dem CLOUD Act: Microsoft, AWS und Google sind betroffen, unabhängig vom Server-Standort in der EU. Souveränität geht nur über Eigentümerstruktur, nicht über Datacenter-Adresse.
- Vendor-Neubewertung bis Mitte 2026: IT-Entscheider müssen Cloud-Vendoren bis spätestens Mitte 2026 neu bewerten, um die Anforderungen der Kaskade ohne Eile in 2027 erfüllen zu können.
- Souveräne Anbieter werden zum Compliance-Asset: Anbieter mit deutscher Eigentümerstruktur, transparenten Kennzahlen und Immutable-Backup-Optionen liefern die Nachweise für alle fünf Verordnungen gleichzeitig.
Was ist Datensouveränität?
Datensouveränität beschreibt die Fähigkeit eines Unternehmens oder einer Organisation, die volle Kontrolle über die eigenen Daten zu behalten. Volle Kontrolle meint nicht nur, wo die Daten gespeichert sind, sondern auch, wer rechtlich Zugriff auf sie nehmen kann, wer technisch über sie verfügen kann und unter welchen Bedingungen Drittparteien zur Herausgabe verpflichtet werden können.
Datensouveränität, Datenhoheit, Data Residency
Drei Begriffe werden im Alltag oft synonym verwendet, meinen aber Unterschiedliches. Data Residency ist die rein geografische Frage: Wo liegen die Daten physisch? Datenhoheit beschreibt das Eigentum und die Verfügungsgewalt: Wer entscheidet über die Daten? Datensouveränität ist der umfassendste Begriff: Welche Rechtsordnung greift auf die Daten zu, und wie schütze ich mich davor? Server in Frankfurt erfüllen die Data Residency, lösen aber die Datensouveränität nicht automatisch, wenn der Anbieter unter US-Recht steht.
Drei Dimensionen, Standort, Eigentum, Zugriff
Die Souveränitätsfrage zerfällt in drei Dimensionen, die alle drei erfüllt sein müssen. Standort ist der einfachste: Liegen die Server in der EU oder in Deutschland? Eigentum fragt nach der Konzern- und Gesellschafterstruktur des Anbieters: Wem gehört die Firma, wer hat Sperrminoritäten, welcher Rechtsordnung unterliegt die Konzernmutter? Zugriff schließlich fragt nach den technischen und vertraglichen Voraussetzungen: Wer kann Daten lesen, kopieren, exportieren oder löschen, und unter welchen rechtlichen Bedingungen?
Warum Server in der EU nicht reicht
Ein verbreiteter Irrtum lautet, dass Daten in einem deutschen Rechenzentrum automatisch souverän seien. Das stimmt nur für die Standort-Dimension. Wenn der Anbieter eine US-Tochter ist oder einen US-Mutterkonzern hat, gilt für die Konzern-Verfügungsgewalt US-Recht, insbesondere der CLOUD Act. Damit kann eine US-Behörde Daten aus dem deutschen Rechenzentrum anfordern, ohne dass der deutsche Kunde davon erfährt.
Datensouveränität ist nicht Datenschutz. Datenschutz nach DSGVO regelt, wie personenbezogene Daten verarbeitet werden dürfen. Datensouveränität ist die übergeordnete Frage, unter welcher Rechtsordnung diese Verarbeitung stattfindet und welche Drittparteien strukturell Zugriff bekommen können. Ein Anbieter kann DSGVO-konform sein und gleichzeitig die Datensouveränität gefährden, wenn er unter ausländisches Recht fällt.
Datensouveränität und digitale Souveränität, zwei verwandte Begriffe
Im politischen und wirtschaftlichen Diskurs tauchen zwei verwandte Begriffe auf, die oft verwechselt werden. Die Unterscheidung lohnt sich, weil sie verschiedene Handlungsebenen beschreibt.
Datensouveränität, die konkrete Daten-Kontrolle
Datensouveränität ist die operative Ebene. Sie betrifft konkrete Daten und ihre Verarbeitung. IT-Entscheider, Datenschutzbeauftragte und Geschäftsführer arbeiten mit dieser Ebene, wenn sie Vendoren auswählen, AVV-Verträge prüfen und Datenflüsse dokumentieren.
Digitale Souveränität, die strategische Unabhängigkeit
Digitale Souveränität ist die strategische Ebene. Sie beschreibt die Fähigkeit eines Unternehmens, einer Branche oder eines Staates, technologische Entscheidungen unabhängig von einzelnen Anbietern zu treffen. Wer als Land nur zwei Cloud-Anbieter zur Auswahl hat, beide mit Mutterkonzern in den USA, ist nicht digital souverän, auch wenn alle Datenströme rechtlich sauber wären.
Wie beide Begriffe in der EU-Strategie zusammenhängen
Die EU-Kommission verfolgt mit Initiativen wie Gaia-X und Catena-X eine doppelte Strategie. Auf der Datenebene werden technische Standards für interoperable, kontrollierbare Datenräume geschaffen. Auf der strategischen Ebene wird die Abhängigkeit von US-Hyperscalern reduziert. Beide Ebenen treffen sich in der Compliance-Kaskade 2027, weil die einzelnen Verordnungen sowohl konkrete Daten- als auch strategische Resilienz-Pflichten enthalten.

Die Compliance-Kaskade 2027: fünf Verordnungen, ein Konvergenzpunkt
Bis 2027 treffen fünf europäische Regelwerke aufeinander, die jeweils eigenständig erlassen wurden, aber zusammen einen tief greifenden Anpassungsdruck auf die deutsche und europäische IT-Landschaft erzeugen. Wir nennen das die Compliance-Kaskade 2027. Jede der fünf Verordnungen verlangt konkrete Nachweise und Veränderungen in der IT-Lieferkette, und sie überlappen sich an mehreren Stellen.
NIS2, Cybersicherheit für 18 Sektoren
Die NIS2-Richtlinie (EU) 2022/2555 trat am 16. Januar 2023 in Kraft. Sie löst die ältere NIS1-Richtlinie ab und erweitert den Geltungsbereich auf 18 Wirtschaftssektoren, davon 11 von hoher Kritikalität. In Deutschland wurde sie mit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) verspätet umgesetzt, das im Dezember 2025 im Bundesgesetzblatt verkündet wurde und seitdem in Kraft ist. Etwa 30.000 Unternehmen sind betroffen, mit konkreten Pflichten zu Risikomanagement, Incident-Meldung (24 Stunden Frühwarnung, 72 Stunden vollständige Meldung, 1 Monat Abschlussbericht) und persönlicher Haftung der Geschäftsleitung. Bußgelder erreichen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
CSRD, Nachhaltigkeitsberichterstattung mit Scope-3-Brücke
Die Corporate Sustainability Reporting Directive (EU) 2022/2464 verpflichtet seit 2024 schrittweise immer mehr Unternehmen zu standardisierten Nachhaltigkeitsberichten. Etwa 15.000 deutsche Unternehmen fallen in den Geltungsbereich. Der Bericht umfasst auch indirekte Emissionen aus der Lieferkette, sogenanntes Scope 3. Das schließt den Energieverbrauch der genutzten IT-Dienste ein. Anbieter ohne transparente Energie- und Nachhaltigkeitsdaten werden damit zum Berichtsrisiko.
DORA, IT-Resilienz für Finanzsektor
Die Digital Operational Resilience Act (EU) 2022/2554 gilt seit Januar 2025 verbindlich für Banken, Versicherungen und andere Finanzdienstleister sowie deren IT-Dienstleister. DORA verlangt detaillierte Risikobewertungen für IT-Anbieter, einschließlich des Risikos von Drittland-Zugriffen wie unter dem CLOUD Act. Damit wird die Datensouveränität für den Finanzsektor zu einer expliziten BaFin-Aufsichtsfrage.
Cyber Resilience Act, Sicherheitspflichten für digitale Produkte
Die Verordnung (EU) 2024/2847, der Cyber Resilience Act (CRA), wurde am 23. Oktober 2024 erlassen und ist seit dem 11. Dezember 2024 in Kraft. Sie verpflichtet Hersteller von Produkten mit digitalen Elementen, Cybersicherheit über den gesamten Produktlebenszyklus zu gewährleisten. Ab 11. September 2026 greift eine Meldepflicht für aktiv ausgenutzte Schwachstellen, ab 11. Dezember 2027 müssen alle neu in Verkehr gebrachten Produkte den vollen Anforderungen entsprechen. Strafen reichen bis zu 15 Millionen Euro oder 2,5 Prozent des weltweiten Jahresumsatzes.
EnEfG, Energieeffizienz mit Cloud-Vendor-Implikationen
Das Energieeffizienzgesetz (EnEfG) ist seit dem 18. November 2023 in Kraft. Es schreibt konkrete PUE-Grenzwerte, Abwärmenutzungs-Quoten und Grünstrom-Anteile für Rechenzentren ab 300 Kilowatt vor. Für Unternehmen ab 7,5 Gigawattstunden Jahresenergieverbrauch besteht zudem die Pflicht zu einem zertifizierten Energiemanagementsystem nach ISO 50001 oder EMAS. Mehr dazu in unserem Artikel zum EnEfG für IT-Dienstleister.
Die Compliance-Kaskade 2027 in der Übersicht
Die folgende Übersicht zeigt die fünf Verordnungen der Compliance-Kaskade mit ihren wichtigsten Stichtagen, betroffenen Gruppen und Sanktionen.
| Verordnung | Geltung | Betroffene | Sanktion |
|---|---|---|---|
| NIS2 (EU) 2022/2555 | DE-Umsetzung seit Dez. 2025 | ca. 30.000 Unternehmen in 18 Sektoren | Bis 10 Mio. EUR oder 2% Umsatz |
| CSRD (EU) 2022/2464 | schrittweise seit 2024 | ca. 15.000 deutsche Unternehmen | Berichts- und Reputationsrisiko |
| DORA (EU) 2022/2554 | seit Januar 2025 | Banken, Versicherungen, FinDienst., deren IT-Provider | BaFin-Aufsicht, Bußgelder, Lizenz-Risiko |
| Cyber Resilience Act (EU) 2024/2847 | Meldepflicht ab 11.09.2026, voll ab 11.12.2027 | Hersteller, Importeure, Händler von vernetzten Produkten | Bis 15 Mio. EUR oder 2,5% Umsatz |
| EnEfG | in Kraft seit 18.11.2023, Vollwirkung 2027 | Rechenzentren ab 300 kW, Unternehmen ab 7,5 GWh/Jahr | Bußgeld bis 100.000 EUR |
Compliance-Kaskade 2027, die fünf zentralen EU-Verordnungen im Vergleich.
Der CLOUD Act, der zentrale Souveränitätskonflikt
Über die EU-Verordnungen hinaus gibt es einen US-amerikanischen Faktor, den keine europäische Kaskade auflösen kann: den CLOUD Act. Er ist seit März 2018 in Kraft und verpflichtet US-Unternehmen zur Datenherausgabe an US-Behörden, unabhängig vom Server-Standort. Der Konflikt mit der DSGVO und mit den EU-Souveränitätsverordnungen ist juristisch nicht endgültig aufgelöst, das politische Spannungsverhältnis hat sich 2025 zusätzlich verschärft.
Was er regelt
Der CLOUD Act verpflichtet US-Anbieter elektronischer Kommunikations- und Cloud-Dienste, gespeicherte Daten an US-Behörden herauszugeben, wenn diese die rechtlichen Voraussetzungen (Warrant, Subpoena, FISA-Court-Order) erfüllen. Der Server-Standort spielt dabei explizit keine Rolle.
Warum US-Anbieter ihn nicht umgehen können
Microsoft, Google, AWS und andere US-Hyperscaler haben mit der EU Data Boundary, der European Sovereign Cloud und ähnlichen Programmen versucht, das Souveränitätsproblem technisch und vertraglich zu lösen. Aus juristischer Sicht reichen diese Programme nicht aus, weil die Konzernmutter weiterhin US-Recht unterliegt. Phil Brunkard von Info-Tech Research formulierte es so: Microsoft garantiere Datenresidenz, aber keine echte Datensouveränität.
Welche EU-Branchen besonders betroffen sind
Branchen mit Berufsgeheimnissen oder regulatorischer Sicherheitspflicht sind besonders betroffen. Gesundheitswesen wegen § 203 StGB, Finanzdienstleister wegen DORA und BaFin-Aufsicht, Rechts- und Steuerberatung wegen Berufsgeheimnis, sowie der öffentliche Sektor. Für diese Branchen ist Datensouveränität nicht mehr eine Empfehlung, sondern eine Haftungsfrage.
Souveräne Cloud, was das in der Praxis bedeutet
Wer eine souveräne Cloud-Lösung sucht, muss fünf konkrete Kriterien prüfen. Die ersten beiden sind notwendige Voraussetzungen, die anderen drei sichern die operative Souveränität ab.
Server-Standort allein reicht nicht
Datacenter in Deutschland sind eine Mindestvoraussetzung, aber kein Garant für Souveränität. Sie erfüllen Data Residency, lösen aber weder Eigentums- noch Zugriffsfragen. Wer nur auf den Standort schaut, verfehlt das eigentliche Problem.
Eigentümerstruktur als härtestes Kriterium
Die Konzern- und Gesellschafterstruktur ist das entscheidende Kriterium. Anbieter mit Sitz in Deutschland oder der EU, ohne US-Mutterkonzern und ohne signifikanten US-Investor-Anteil, fallen nicht unter den CLOUD Act. Frage explizit nach Gesellschafterlisten, Sperrminoritäten und Konzernverbund.
Verschlüsselung mit eigenen Keys (BYOK)
Bring Your Own Key (BYOK) bedeutet, dass der Kunde die Verschlüsselungsschlüssel selbst hält. Der Anbieter kann zwar die verschlüsselten Daten herausgeben, aber nicht den Klartext, weil er den Schlüssel nicht besitzt. Das ist eine technische Souveränitäts-Schicht, die juristische Risiken praktisch entschärft. Wichtig ist, dass die Schlüsselverwaltung tatsächlich beim Kunden liegt und nicht beim selben Anbieter.
Auftragsverarbeitung und Sub-Prozessoren
Im AVV-Vertrag muss klar geregelt sein, welche Sub-Prozessoren der Anbieter einsetzt und wo diese sitzen. Ein deutscher Anbieter, der seine Infrastruktur an ein US-Unternehmen ausgelagert hat, ist nicht souverän. Frage nach einer aktuellen Liste aller Sub-Prozessoren und ihrer Eigentümerstruktur.
Gaia-X, Anspruch und Realität
Gaia-X ist eine europäische Initiative zur Schaffung einer souveränen, interoperablen Cloud-Infrastruktur. Sie definiert Standards für Datenräume, Konformitätskriterien und Vertrauenswürdigkeit. In der Praxis ist Gaia-X heute noch eher ein Standard und ein politisches Projekt als ein konkretes Produkt. Anwendungsfälle wie Catena-X in der Automobilindustrie zeigen, wohin die Reise geht, ohne dass damit bereits alle Anwendungsfälle abgedeckt wären.
Vendor-Lock-in als Souveränitäts-Falle. Ein verbreitetes Souveränitäts-Risiko ist der Vendor-Lock-in. Wenn Datenformate, APIs und Workflows proprietär sind, kann ein Wechsel des Anbieters Jahre dauern und Millionen kosten. Eine souveräne Cloud-Strategie schließt von Anfang an offene Standards, Datenexport-Funktionen und dokumentierte Migrationspfade ein. Vendor-Lock-in ist eine technische Form der Abhängigkeit, die auch ohne juristische Souveränitäts-Probleme zum Risiko wird.
Sieben Fragen, die IT-Entscheider 2026 beantworten müssen
- Welche meiner Workloads liegen bei welchem Cloud-Anbieter? Ohne diese Bestandsaufnahme ist keine Compliance-Antwort möglich.
- Welche dieser Anbieter haben einen US-Mutterkonzern oder relevanten US-Investor-Anteil? Diese Anbieter fallen unter den CLOUD Act.
- Welche meiner Daten sind besonders kritisch im Sinne von § 203 StGB, BaFin-Aufsicht, Berufsgeheimnis oder ESG-Reporting? Diese Daten brauchen die strengste Souveränitäts-Lösung.
- Welche meiner Vendoren liefern konkrete Kennzahlen zu PUE, ERF, Grünstrom-Anteil und Nachhaltigkeit für mein CSRD-Reporting? Ohne diese Daten ist mein Bericht unvollständig.
- Welche meiner Vendoren erfüllen die NIS2- und DORA-Anforderungen an Lieferantenmanagement? Ein Anbieter ohne klare ISMS-Zertifizierung wird zum Compliance-Risiko.
- Sind meine Backup- und Disaster-Recovery-Lösungen souverän, also außerhalb des Hauptanbieters und außerhalb der US-Cloud-Jurisdiktion? Ohne diese Trennung ist die IT-Resilienz nicht gewährleistet.
- Habe ich für die wichtigsten Vendor-Beziehungen einen dokumentierten Ausstiegspfad? Vendor-Lock-in ohne Migrationspfad ist eine eigene Form der Souveränitäts-Verletzung.
Roadmap zur Souveränität, sechs Schritte bis 2027
Die Compliance-Kaskade lässt sich nicht in einem Quartal abarbeiten. Eine realistische Roadmap streckt die Arbeit über mehrere Quartale und teilt sie nach Verantwortlichkeit auf.
Schritt 1: Cloud-Bestandsaufnahme
Erstelle eine vollständige Liste aller Cloud-Workloads in Deinem Unternehmen, einschließlich Schatten-IT in einzelnen Abteilungen. Notiere für jeden Eintrag den Anbieter, die Konzern-Eigentümerstruktur, den Server-Standort, das Datenvolumen und die Datenklassifizierung. Verantwortlich: CIO oder IT-Leitung, mit Unterstützung von Fachabteilungen.
Schritt 2: Datenklassifizierung
Sortiere die Daten nach Sensibilität. Welche Daten sind öffentlich, welche intern, welche vertraulich, welche besonders schutzwürdig (Patientendaten, Mandantendaten, Geschäftsgeheimnisse, personenbezogene Daten besonderer Kategorien)? Die Klassifizierung entscheidet, welcher Souveränitäts-Standard für welche Daten gilt.
Schritt 3: Vendor-Bewertung
Bewerte jeden Anbieter nach den fünf Kriterien aus dem Souveränitäts-Kapitel: Standort, Eigentum, Verschlüsselung, Sub-Prozessoren, Vertragsrecht. Erstelle eine Risiko-Matrix und identifiziere die Anbieter mit dem höchsten Handlungsbedarf.
Schritt 4: Migration kritischer Workloads
Beginne mit den kritischsten Daten und Workloads. Backup ist oft der einfachste Einstieg, weil eine zweite Kopie bei einem souveränen Anbieter unabhängig vom Hauptsystem aufgesetzt werden kann. Identitäts- und Zugriffsmanagement, sowie Kollaborationstools folgen typischerweise später.
Schritt 5: Compliance-Dokumentation
Dokumentiere alle Schritte, Entscheidungen und Verträge sauber. NIS2 verlangt nachweisbares Risikomanagement, DORA verlangt detaillierte Lieferanten-Bewertungen, CSRD verlangt Datenbelege. Eine zentrale Compliance-Dokumentation spart später Audit-Zeit.
Schritt 6: Mitarbeiter-Schulung
Die meisten Datenschutz-Vorfälle entstehen nicht durch technische Lücken, sondern durch menschliche Fehler. Schule Mitarbeitende zu Datenklassifizierung, sicherer Cloud-Nutzung, Phishing-Erkennung und Meldewegen. NIS2 macht regelmäßige Schulungen für die Geschäftsleitung verpflichtend.
Was Systemhäuser zur Datensouveränität wissen müssen
Systemhäuser und Managed Service Provider stehen an einer Schlüsselposition. Sie sind sowohl selbst betroffen als auch zentrale Berater ihrer Kunden. Drei Punkte sind für den Reseller-Channel besonders wichtig.
Reseller-Haftung im Compliance-Fall
Wer als Systemhaus US-Cloud-Dienste an einen Kunden weiterverkauft, der dann selbst die Compliance-Kaskade-Anforderungen verfehlt, ist juristisch zwar nicht primär haftbar, aber vertraglich oft mitverantwortlich. Beratungs- und Auswahlfehler können zu Schadensersatzansprüchen führen. Vendor-Compliance-Klauseln in Rahmenverträgen und dokumentierte Auswahl-Argumentation sichern hier ab.
Beratungsargumente gegenüber KMU-Kunden
Mittelständische Kunden brauchen verständliche Erklärungen, warum Datensouveränität für sie konkret relevant ist. Statt abstrakter Verordnungsdebatten helfen Branchen-Beispiele: Was passiert mit Patientendaten? Was bedeutet das für Steuerberater-Mandantendaten? Wie wirkt sich CSRD auf den eigenen Bericht aus? Wer als Systemhaus diese Argumente konkret macht, gewinnt Vertrauen.
Souveräne Backup-Vendoren als Channel-Kompetenz
Backup ist der einfachste Einstieg in die Souveränitäts-Strategie. Eine zweite Kopie bei einem deutschen Anbieter mit eigener Eigentümerstruktur ist schnell aufgesetzt, vergleichsweise günstig und liefert einen sofortigen Compliance-Mehrwert. Systemhäuser, die hier mit klaren Empfehlungen arbeiten, etablieren sich als Souveränitäts-Berater statt als reine Vendor-Verkäufer.
Microsoft 365 und Datensouveränität: die wichtigste Praxis-Frage
Für die meisten deutschen Unternehmen kulminiert die Souveränitäts-Frage in einer konkreten Praxis-Entscheidung: Was machen wir mit Microsoft 365? Mail, Files, Kollaboration, Teams, alles in einer Cloud, alles unter US-Recht. Eine vollständige Migration auf eine souveräne Alternative ist für die meisten Unternehmen aktuell weder wirtschaftlich noch funktional realistisch. Es gibt aber einen pragmatischen Mittelweg, den wir in unserem Microsoft-365-Backup-Leitfaden detailliert beschreiben.
Was Microsoft selbst für EU-Kunden zusichert
Microsoft hat mit der EU Data Boundary in drei Phasen einen Rahmen geschaffen, der lokale Speicherung, Verarbeitung und Support innerhalb der EU/EFTA garantiert. Phase 3 von Februar 2025 stellt sicher, dass auch technischer Support aus EU-Ländern erbracht wird. Das ist ein echter Fortschritt für die Standort- und Personal-Dimension der Souveränität.
Warum auch EU-Datacenter dem CLOUD Act unterliegen können
Was die EU Data Boundary nicht löst, ist die Eigentums- und Zugriffs-Dimension. Microsoft bleibt ein US-Konzern, und der CLOUD Act greift auf Verfügungsgewalt, nicht auf Server-Standort. Microsoft selbst räumt das in seinen Trust-Center-Dokumenten implizit ein, indem das Wort „Datensouveränität“ vermieden und stattdessen von „Datenresidenz“ gesprochen wird.
Externes Backup als Souveränitäts-Asset
Ein pragmatischer Mittelweg liegt im externen Backup. Wer seine M365-Daten zusätzlich bei einem deutschen Anbieter ohne US-Mutter sichert, hat zumindest eine Kopie außerhalb der US-Jurisdiktion. Das löst nicht die Souveränitäts-Frage für die produktive Cloud, aber es schafft eine Rückfall-Option für die kritischsten Daten und reduziert das Compliance-Risiko bei einem CLOUD-Act-Zugriff erheblich. Für viele Mittelständler ist das der wirtschaftlich realistische erste Schritt in Richtung Souveränität. dc2share aus Wagenfeld bietet genau dieses Modell: M365-Backup in deutscher Eigentümerstruktur, außerhalb der Microsoft-Cloud und außerhalb des CLOUD-Act-Geltungsbereichs. Beratung anfragen.
Quellen
- DSGVO, Verordnung (EU) 2016/679. EU-Datenschutz-Grundverordnung.
- NIS2-Richtlinie (EU) 2022/2555. Cybersicherheits-Anforderungen für 18 Sektoren.
- CSRD, Richtlinie (EU) 2022/2464. Nachhaltigkeitsberichterstattung mit Scope-3-Pflichten.
- DORA, Verordnung (EU) 2022/2554. Digitale operationale Resilienz im Finanzsektor.
- Cyber Resilience Act, Verordnung (EU) 2024/2847. Cybersicherheits-Anforderungen an Produkte mit digitalen Elementen.
- Energieeffizienzgesetz (EnEfG), BGBl. 2023 Teil I Nr. 309. Energieeffizienz-Pflichten für Rechenzentren und Unternehmen.
- CLOUD Act, Public Law 115-141 (USA, 2018). US-Gesetz zum extraterritorialen Datenzugriff.
- Gaia-X Architecture Document. Europäische Initiative für souveräne Cloud-Infrastruktur.
- BSI, Cyber Resilience Act. Marktaufsichtsbehörde-Übersicht in Deutschland.
Bereit für ein souveränes Microsoft 365 Backup ohne CLOUD-Act-Risiko?
dc2share aus Wagenfeld. Deutsche Eigentümerstruktur, ohne US-Mutter. 30 Tage kostenlos testen – danach 50 % Rabatt auf die ersten 3 Monate (monatliche Zahlung) oder 2 Monate gratis bei Jahreszahlung.