PRODSouveräne europäische BaaS-PlattformÖffnen Sie das Dashboard →

Souveränität · 9 Min. Lesezeit

AWS, GCP, Azure in der EU: geschützt vor dem CLOUD Act?

Affane Daylami · Fondateur · 2. Mai 2026

Zurück zum Blog

Nein. Wenn Sie eine AWS-Region eu-west-1, eine Google Cloud-Region europa-west1 oder eine Azure France Center-Region auswählen, ändert sich der physische Standort der Server, nicht die Nationalität des Unternehmens, das sie betreibt. AWS, Google Cloud und Microsoft Azure bleiben Tochtergesellschaften amerikanischer Unternehmen: Amazon.com Inc., Alphabet Inc. und Microsoft Corporation. Der CLOUD Act gilt für das Unternehmen, nicht für das Rechenzentrum.

Dieser englische Text wurde automatisch aus dem französischen Original generiert und wurde noch nicht überprüft.
Diese Seite wurde automatisch übersetzt. Maßgeblich ist die englische Version.

Allerdings haben die drei in den letzten Jahren unterschiedliche Souveränitätsprogramme aufgelegt. AWS startete die European Sovereign Cloud, Google Cloud-Zugriffskontrollen und lokale Partnerschaften, Microsoft das EU Data Boundary-Engagement. In diesem Vergleich wird detailliert beschrieben, was jeder tatsächlich abdeckt und was keiner der drei allein ändert. Für ein Projekt ohne sensible Daten wiegt das Thema wenig. Es wird entscheidend, sobald ein DPO, Gesundheitsdaten oder ein europäischer öffentlicher Markt ins Spiel kommen, ein Wendepunkt, der bereits in unserem Entscheidungsraster zur Wahl eines BaaSdetailliert beschrieben wird.

Das Wesentliche

  • Der CLOUD Act gilt für die Nationalität des Betreiberunternehmens, nicht für die Region des Rechenzentrums: Daten, die in der EU von einem amerikanischen Unternehmen gehostet werden, bleiben theoretisch nach amerikanischem Recht auf Anfrage zugänglich.
  • AWS hat die European Sovereign Cloud eingeführt (Governance- und Betriebspersonal mit Sitz in der EU, erste Region in Deutschland), bleibt jedoch ein Angebot von Amazon.com Inc.
  • Microsoft wendet eine EU-Datengrenzenverpflichtung an, die die Verarbeitung von Daten aus seinen wichtigsten Cloud-Diensten auf europäisches Territorium beschränkt, ohne die Nationalität der Microsoft Corporation zu ändern.
  • Google Cloud bietet Souveränitätskontrollen (clientseitige Verschlüsselung, Key Access Justifications) und lokale Partnerschaften unter dem gleichen Vorbehalt: Google LLC bleibt eine Tochtergesellschaft von Alphabet Inc.
  • Keine der drei Initiativen schafft bisher eine von amerikanischen Aktionären völlig unabhängige Betriebsgesellschaft, im Gegensatz zu einem Zulieferer, dessen Muttergesellschaft selbst europäischem Recht unterliegt.
#
Rechtsmechanismus

Warum eine Serverregion nicht ausreicht: kurze Erinnerung

Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Bundesbehörden, Daten anzufordern, die einem ihrer Gerichtsbarkeit unterliegenden Unternehmen gehören oder von diesem kontrolliert werden, unabhängig davon, wo die Daten physisch gespeichert sind. Das Gesetz zielt auf das Unternehmen ab, nicht auf das Land des Rechenzentrums.

Eine europäische Tochtergesellschaft eines amerikanischen Konzerns bleibt letztlich unter der Kapitalkontrolle ihrer Muttergesellschaft. Es ist dieser Kontrolllink, der die theoretische Offenlegung auslöst, nicht die Adresse des in der Konsole ausgewählten Datencenters.

Die Einzelheiten des Textes und seine Verknüpfung mit der DSGVO werden in unserem Leitfaden DSGVO-konformes und EU-souveränes Backendbehandelt, und die genaue Auswirkung der Nationalität eines Lieferanten in unserem Artikel Nationalität des Lieferanten und CLOUD Act Exposure. Dieser Abschnitt beschränkt sich auf das, was die drei hier untersuchten Hyperscaler auszeichnet.

#
AWS

AWS: Europäische Regionen und die European Sovereign Cloud

AWS betreibt mehrere Regionen in der Europäischen Union, darunter Irland (eu-west-1), Frankfurt (eu-central-1) und Paris (eu-west-3). Jedes erfüllt die Anforderungen an die Datenlatenz und den Standort, ohne dass die juristische Person, die den Vertrag unterzeichnet, geändert wird.

Ende 2023 kündigte AWS dieEuropean Sovereign Cloudan, eine eigenständige Infrastruktur, die für eine EU-basierte operative Governance konzipiert ist: Personal und operative Entscheidungsfindung sind in Europa angesiedelt, wobei die erste Region in Brandenburg, Deutschland, geplant ist. Das Programm reagiert direkt auf die Anforderungen öffentlicher Auftraggeber und regulierter Sektoren.

Durch diese operative Steuerung ändert sich die Aktionärsstruktur nicht. Die European Sovereign Cloud bleibt ein Angebot von Amazon Web Services, Inc., einer Tochtergesellschaft von Amazon.com Inc., einem Unternehmen nach amerikanischem Recht. Die CLOUD-Act-Exposition ist unabhängig von der behaupteten operativen Unabhängigkeit mit dieser Kontrollverbindung verbunden.

#
Google Cloud

Google Cloud: Souveränitätskontrollen und lokale Partnerschaften

Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.

Zwei konkrete Mechanismen veranschaulichen diesen Ansatz. Durch die clientseitige Verschlüsselung wird sichergestellt, dass Daten verschlüsselt werden, bevor sie die Google-Infrastruktur erreichen, ohne dass Google über die Schlüssel verfügt. Schlüsselzugriffsbegründungen zeigen dem Kunden jede Anfrage auf Zugriff auf seine Daten, einschließlich einer behördlichen Anfrage, bevor dieser nachgekommen wird.

Google Cloud hat auch lokale Partnerschaften wie das S3NS-Joint-Venture mit Thales in Frankreich aufgebaut, um ein vertrauenswürdiges Cloud-Angebot anzubieten, das anhand nationaler Sicherheitsmaßstäbe bewertet wird. Die zugrunde liegende Infrastruktur wird jedoch weiterhin von Google LLC betrieben, einer Tochtergesellschaft von Alphabet Inc., einem Unternehmen nach amerikanischem Recht: Es gilt der gleiche Kapitalkontrolllink.

#
Microsoft Azure

Azure: EU-Regionen und die Verpflichtung zur EU-Datengrenze

Microsoft Azure bietet viele europäische Regionen: Frankreich-Mitte, Deutschland-West-Mitte, Westeuropa (Niederlande) und Nordeuropa (Irland). Die Wahl einer Azure-EU-Region erfüllt in erster Linie die Anforderungen an Latenz und vertragliche Datenresidenz.

Seit 2021 führt Microsoft schrittweise eine Verpflichtung namens EU Data Boundaryein: Daten, die von seinen wichtigsten Cloud-Diensten Azure, Microsoft 365, Dynamics 365 und Power Platform verarbeitet werden, werden innerhalb des europäischen Umkreises gespeichert und verarbeitet. Das erklärte Ziel besteht darin, überflüssig gewordene Transfers außerhalb der EU zu reduzieren und nicht darin, eine von der Microsoft Corporation getrennte juristische Person zu schaffen.

Microsoft veröffentlicht außerdem einen Transparenzbericht, der den Umfang der eingegangenen Regierungsanfragen und den Anteil, auf den das Unternehmen reagiert hat, detailliert beschreibt. Diese Transparenz dokumentiert die tatsächliche Gefährdung, ohne sie zu beseitigen: Die Microsoft Corporation bleibt ein Unternehmen nach amerikanischem Recht, unabhängig davon, wo die Daten gespeichert sind.

#
Übersicht

Vergleich: EU-Regionen, Souveränitätsinitiative, Mutterkonzern

Drei Faktensäulen, eine Konstante: Die Nationalität der Betreibergesellschaft ändert sich von einem Hyperscaler zum anderen nicht, unabhängig von der Ernsthaftigkeit des damit verbundenen Souveränitätsprogramms.

LieferantEU-Regionen (Beispiele)SouveränitätsinitiativeNationalität der Muttergesellschaft
AWSIrland (eu-west-1), Frankfurt (eu-central-1), Paris (eu-west-3)European Sovereign Cloud: EU-basierte operative Governance und Mitarbeiter, erste Region in Brandenburg (Deutschland) angekündigtVereinigte Staaten (Tochtergesellschaft von Amazon.com Inc.)
Google CloudBrüssel (Europa-West1), Frankfurt (Europa-West3), Paris (Europa-West9)Souveränitätskontrollen (clientseitige Verschlüsselung, Key Access Justifications) und lokale Partnerschaften, darunter das S3NS-Joint Venture mit Thales in FrankreichVereinigte Staaten (Tochtergesellschaft von Alphabet Inc.)
Microsoft AzureFrankreich Mitte, Deutschland Westmittel, Westeuropa (Niederlande), Nordeuropa (Irland)EU-Datengrenze: Speicherung und Verarbeitung von Daten innerhalb des EU-Perimeters für die wichtigsten Cloud-Dienste, schrittweise Einführung seit 2021Vereinigte Staaten

Die drei Zeilen in der Spalte „Nationalität“ sind identisch. Genau das dokumentiert dieser Vergleich: Ein Souveränitätsprogramm verändert diese Spalte nicht.

#
Was sich wirklich ändert

Was diese Initiativen verbessern und was sie nicht ändern

Diese drei Programme verbessern reale Dinge: Datenresidenz, Transparenz des Zugriffs, Reduzierung nicht mehr notwendiger Übermittlungen außerhalb der EU und für AWS die operative Governance, die durch in Europa ansässige Mitarbeiter sichergestellt wird. Das sind messbare Fortschritte, keine leeren Ankündigungseffekte.

Keines der drei Verfahren ändert jedoch die Verbindung der Aktionärskontrolle zwischen der europäischen Tochtergesellschaft oder Division und ihrer amerikanischen Muttergesellschaft. Ein an die Muttergesellschaft gerichteter Antrag, zu dessen Befriedigung diese ihre Tochtergesellschaft zwingen kann, bleibt juristisch unabhängig von der dargelegten operativen Unabhängigkeit durchsetzbar.

Sachlicher Ton, keine Produktbewertung

Dies bedeutet nicht, dass die technische Qualität dieser Initiativen in Frage gestellt wird. Es handelt sich um eine Beobachtung der rechtlichen Struktur des Unternehmens, das sie besitzt. Ein ernsthaftes Souveränitätsprogramm und eine unveränderte rechtliche Belastung können perfekt nebeneinander bestehen.

#
Verifizierungsraster

Was Sie überprüfen sollten, bevor Sie sich auf ein Hyperscaler-Souveränitätsprogramm verlassen

Vier Fragen, die Sie stellen sollten, bevor Sie ein Hyperscaler-Souveränitätsprogramm für ein sensibles Projekt als ausreichend erachten.

  1. Ist der von Ihnen unterzeichnete Vertrag mit der Einheit des Souveränitätsprogramms verbunden oder bleibt er mit der Standard-US-Einheit des Lieferanten verbunden?
  2. Deckt das Programm genau die von Ihnen genutzten Dienste ab (Computer, Speicher, verwaltete Datenbank) oder nur einen Teil des Katalogs?
  3. Dokumentiert der Anbieter öffentlich seine Position zum CLOUD Act, nicht nur zur DSGVO?
  4. Gibt es eine Vertragsklausel zur Bearbeitung behördlicher Anfragen: Benachrichtigung, Streit, Transparenz?
#
Strukturelle Alternative

Die andere Möglichkeit: eine Muttergesellschaft selbst unter EU-Recht

Ein strukturell anderer Ansatz besteht darin, einen Lieferanten zu wählen, dessen Muttergesellschaft selbst der EU-Gerichtsbarkeit unterliegt, wodurch die Kontrollbindung an ein amerikanisches Unternehmen aufgehoben und nicht reguliert wird.

Dies ist der Fall bei Aurabase SAS, einem Unternehmen französischen Rechts, dessen geprüfte Produktionsinfrastruktur in Deutschland und Finnland tätig ist. Die Souveränität der EU hängt von diesen beiden kumulativen Bedingungen ab: der Unterbringung und der Betreibergesellschaft, und nicht nur von einer der beiden. Die technischen und rechtlichen Details dieses Vergleichs mit einem vergleichbaren Lieferanten werden in Aurabase vs. Supabaseund der vollständige Compliance-Status im dem Aurabase Compliance Centerbehandelt.

#
Häufig gestellte Fragen

FAQs

Ist die AWS European Sovereign Cloud vom CLOUD Act ausgenommen?+
Nicht nach der vorherrschenden juristischen Lesart des Textes. Das Programm verbessert die Datenresidenz und die Betriebsführung in der EU, die Einheit bleibt jedoch ein Angebot von Amazon Web Services, Inc., einer Tochtergesellschaft von Amazon.com Inc., einem Unternehmen nach amerikanischem Recht. Es ist die Nationalität des Unternehmens, die die Exposition gegenüber dem CLOUD Act bestimmt, nicht die operative Unabhängigkeit einer Abteilung.
Schützt die EU-Datengrenze von Microsoft vor CLOUD Act-Anfragen?+
Es schränkt die Speicherung und Verarbeitung von Daten ein und reduziert einige unnötig gewordene Übermittlungen außerhalb der EU. Die Nationalität der Microsoft Corporation ändert sich dadurch nicht. Eine an die Muttergesellschaft gerichtete Anfrage bleibt theoretisch unabhängig vom Speicherort der verarbeiteten Daten gültig.
Verstößt ein Unternehmen, das AWS, Google Cloud oder Azure im EU-Raum nutzt, gegen die DSGVO?+
Nicht automatisch. Die DSGVO regelt Übermittlungen außerhalb der EU über spezifische Mechanismen, wie etwa Standardvertragsklauseln oder einen Angemessenheitsbeschluss, anstatt jegliche Nutzung eines amerikanischen Hyperscalers zu verbieten. Dies ist ein anderes Thema als die CLOUD Act-Ausstellung, obwohl die beiden oft verwechselt werden. Weitere Informationen finden Sie in unserem DSGVO- und EU-konformen Backend-Leitfaden.
Gibt es eine Hyperscaler-Region, die völlig unabhängig von einem US-Mutterkonzern ist?+
Bisher nicht bei AWS, Google Cloud oder Azure: Die drei hier untersuchten Souveränitätsprogramme bleiben Abteilungen oder Partnerschaften einer amerikanischen Muttergesellschaft. Vollständige strukturelle Unabhängigkeit setzt eine Betriebsgesellschaft voraus, die selbst unter EU-Gerichtsbarkeit gegründet wurde und keine Verbindung zur amerikanischen Aktionärskontrolle hat.

AWS, Google Cloud und Microsoft Azure haben jeweils in eine ernsthafte Antwort auf die Frage der Souveränität investiert: operative Governance in der EU bei AWS, Zugriffskontrollen und lokale Partnerschaften bei Google Cloud, Datenresidenz-Verpflichtung bei Microsoft. Keines der drei Elemente ändert das wichtigste Kästchen in einem Vertrag: die Nationalität des Unternehmens, das den Vertrag unterzeichnet.

Bei einem Projekt ohne sensible Daten bleibt diese Unterscheidung zweitrangig. Bei einem Datenschutzbeauftragten, Gesundheitsdaten oder einem öffentlichen EU-Auftrag muss dieser vor der Unterzeichnung überprüft werden, nicht erst danach.

Das vollständige Entscheidungsraster für die Wahl eines BaaS finden Sie unter , warum der CLOUD Act die Wahl Ihres BaaS ändert. Einzelheiten dazu, was einen Lieferanten aufgrund der Nationalität seiner Muttergesellschaft rechtlich unterscheidet, finden Sie unter Nationalität des Lieferanten und CLOUD Act Exposure.

BEREIT ZUM EINSATZ?

Ihr Backend in fünf Minuten.

Keine Kreditkarte erforderlich · 500 MB kostenlos · 50.000 MAU