Allerdings haben die drei in den letzten Jahren unterschiedliche Souveränitätsprogramme aufgelegt. AWS startete die European Sovereign Cloud, Google Cloud-Zugriffskontrollen und lokale Partnerschaften, Microsoft das EU Data Boundary-Engagement. In diesem Vergleich wird detailliert beschrieben, was jeder tatsächlich abdeckt und was keiner der drei allein ändert. Für ein Projekt ohne sensible Daten wiegt das Thema wenig. Es wird entscheidend, sobald ein DPO, Gesundheitsdaten oder ein europäischer öffentlicher Markt ins Spiel kommen, ein Wendepunkt, der bereits in unserem Entscheidungsraster zur Wahl eines BaaSdetailliert beschrieben wird.
Das Wesentliche
- Der CLOUD Act gilt für die Nationalität des Betreiberunternehmens, nicht für die Region des Rechenzentrums: Daten, die in der EU von einem amerikanischen Unternehmen gehostet werden, bleiben theoretisch nach amerikanischem Recht auf Anfrage zugänglich.
- AWS hat die European Sovereign Cloud eingeführt (Governance- und Betriebspersonal mit Sitz in der EU, erste Region in Deutschland), bleibt jedoch ein Angebot von Amazon.com Inc.
- Microsoft wendet eine EU-Datengrenzenverpflichtung an, die die Verarbeitung von Daten aus seinen wichtigsten Cloud-Diensten auf europäisches Territorium beschränkt, ohne die Nationalität der Microsoft Corporation zu ändern.
- Google Cloud bietet Souveränitätskontrollen (clientseitige Verschlüsselung, Key Access Justifications) und lokale Partnerschaften unter dem gleichen Vorbehalt: Google LLC bleibt eine Tochtergesellschaft von Alphabet Inc.
- Keine der drei Initiativen schafft bisher eine von amerikanischen Aktionären völlig unabhängige Betriebsgesellschaft, im Gegensatz zu einem Zulieferer, dessen Muttergesellschaft selbst europäischem Recht unterliegt.
Warum eine Serverregion nicht ausreicht: kurze Erinnerung
Der CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018) ermächtigt US-Bundesbehörden, Daten anzufordern, die einem ihrer Gerichtsbarkeit unterliegenden Unternehmen gehören oder von diesem kontrolliert werden, unabhängig davon, wo die Daten physisch gespeichert sind. Das Gesetz zielt auf das Unternehmen ab, nicht auf das Land des Rechenzentrums.
Eine europäische Tochtergesellschaft eines amerikanischen Konzerns bleibt letztlich unter der Kapitalkontrolle ihrer Muttergesellschaft. Es ist dieser Kontrolllink, der die theoretische Offenlegung auslöst, nicht die Adresse des in der Konsole ausgewählten Datencenters.
Die Einzelheiten des Textes und seine Verknüpfung mit der DSGVO werden in unserem Leitfaden DSGVO-konformes und EU-souveränes Backendbehandelt, und die genaue Auswirkung der Nationalität eines Lieferanten in unserem Artikel Nationalität des Lieferanten und CLOUD Act Exposure. Dieser Abschnitt beschränkt sich auf das, was die drei hier untersuchten Hyperscaler auszeichnet.
AWS: Europäische Regionen und die European Sovereign Cloud
AWS betreibt mehrere Regionen in der Europäischen Union, darunter Irland (eu-west-1), Frankfurt (eu-central-1) und Paris (eu-west-3). Jedes erfüllt die Anforderungen an die Datenlatenz und den Standort, ohne dass die juristische Person, die den Vertrag unterzeichnet, geändert wird.
Ende 2023 kündigte AWS dieEuropean Sovereign Cloudan, eine eigenständige Infrastruktur, die für eine EU-basierte operative Governance konzipiert ist: Personal und operative Entscheidungsfindung sind in Europa angesiedelt, wobei die erste Region in Brandenburg, Deutschland, geplant ist. Das Programm reagiert direkt auf die Anforderungen öffentlicher Auftraggeber und regulierter Sektoren.
Durch diese operative Steuerung ändert sich die Aktionärsstruktur nicht. Die European Sovereign Cloud bleibt ein Angebot von Amazon Web Services, Inc., einer Tochtergesellschaft von Amazon.com Inc., einem Unternehmen nach amerikanischem Recht. Die CLOUD-Act-Exposition ist unabhängig von der behaupteten operativen Unabhängigkeit mit dieser Kontrollverbindung verbunden.
Google Cloud: Souveränitätskontrollen und lokale Partnerschaften
Google Cloud offers European regions in Brussels (europe-west1), Frankfurt (europe-west3), and several other cities across the continent. Its approach to sovereignty is based less on a distinct legal entity than on technical controls applied at thedata level.
Zwei konkrete Mechanismen veranschaulichen diesen Ansatz. Durch die clientseitige Verschlüsselung wird sichergestellt, dass Daten verschlüsselt werden, bevor sie die Google-Infrastruktur erreichen, ohne dass Google über die Schlüssel verfügt. Schlüsselzugriffsbegründungen zeigen dem Kunden jede Anfrage auf Zugriff auf seine Daten, einschließlich einer behördlichen Anfrage, bevor dieser nachgekommen wird.
Google Cloud hat auch lokale Partnerschaften wie das S3NS-Joint-Venture mit Thales in Frankreich aufgebaut, um ein vertrauenswürdiges Cloud-Angebot anzubieten, das anhand nationaler Sicherheitsmaßstäbe bewertet wird. Die zugrunde liegende Infrastruktur wird jedoch weiterhin von Google LLC betrieben, einer Tochtergesellschaft von Alphabet Inc., einem Unternehmen nach amerikanischem Recht: Es gilt der gleiche Kapitalkontrolllink.
Azure: EU-Regionen und die Verpflichtung zur EU-Datengrenze
Microsoft Azure bietet viele europäische Regionen: Frankreich-Mitte, Deutschland-West-Mitte, Westeuropa (Niederlande) und Nordeuropa (Irland). Die Wahl einer Azure-EU-Region erfüllt in erster Linie die Anforderungen an Latenz und vertragliche Datenresidenz.
Seit 2021 führt Microsoft schrittweise eine Verpflichtung namens EU Data Boundaryein: Daten, die von seinen wichtigsten Cloud-Diensten Azure, Microsoft 365, Dynamics 365 und Power Platform verarbeitet werden, werden innerhalb des europäischen Umkreises gespeichert und verarbeitet. Das erklärte Ziel besteht darin, überflüssig gewordene Transfers außerhalb der EU zu reduzieren und nicht darin, eine von der Microsoft Corporation getrennte juristische Person zu schaffen.
Microsoft veröffentlicht außerdem einen Transparenzbericht, der den Umfang der eingegangenen Regierungsanfragen und den Anteil, auf den das Unternehmen reagiert hat, detailliert beschreibt. Diese Transparenz dokumentiert die tatsächliche Gefährdung, ohne sie zu beseitigen: Die Microsoft Corporation bleibt ein Unternehmen nach amerikanischem Recht, unabhängig davon, wo die Daten gespeichert sind.
Vergleich: EU-Regionen, Souveränitätsinitiative, Mutterkonzern
Drei Faktensäulen, eine Konstante: Die Nationalität der Betreibergesellschaft ändert sich von einem Hyperscaler zum anderen nicht, unabhängig von der Ernsthaftigkeit des damit verbundenen Souveränitätsprogramms.
| Lieferant | EU-Regionen (Beispiele) | Souveränitätsinitiative | Nationalität der Muttergesellschaft |
|---|---|---|---|
| AWS | Irland (eu-west-1), Frankfurt (eu-central-1), Paris (eu-west-3) | European Sovereign Cloud: EU-basierte operative Governance und Mitarbeiter, erste Region in Brandenburg (Deutschland) angekündigt | Vereinigte Staaten (Tochtergesellschaft von Amazon.com Inc.) |
| Google Cloud | Brüssel (Europa-West1), Frankfurt (Europa-West3), Paris (Europa-West9) | Souveränitätskontrollen (clientseitige Verschlüsselung, Key Access Justifications) und lokale Partnerschaften, darunter das S3NS-Joint Venture mit Thales in Frankreich | Vereinigte Staaten (Tochtergesellschaft von Alphabet Inc.) |
| Microsoft Azure | Frankreich Mitte, Deutschland Westmittel, Westeuropa (Niederlande), Nordeuropa (Irland) | EU-Datengrenze: Speicherung und Verarbeitung von Daten innerhalb des EU-Perimeters für die wichtigsten Cloud-Dienste, schrittweise Einführung seit 2021 | Vereinigte Staaten |
Die drei Zeilen in der Spalte „Nationalität“ sind identisch. Genau das dokumentiert dieser Vergleich: Ein Souveränitätsprogramm verändert diese Spalte nicht.
Was diese Initiativen verbessern und was sie nicht ändern
Diese drei Programme verbessern reale Dinge: Datenresidenz, Transparenz des Zugriffs, Reduzierung nicht mehr notwendiger Übermittlungen außerhalb der EU und für AWS die operative Governance, die durch in Europa ansässige Mitarbeiter sichergestellt wird. Das sind messbare Fortschritte, keine leeren Ankündigungseffekte.
Keines der drei Verfahren ändert jedoch die Verbindung der Aktionärskontrolle zwischen der europäischen Tochtergesellschaft oder Division und ihrer amerikanischen Muttergesellschaft. Ein an die Muttergesellschaft gerichteter Antrag, zu dessen Befriedigung diese ihre Tochtergesellschaft zwingen kann, bleibt juristisch unabhängig von der dargelegten operativen Unabhängigkeit durchsetzbar.
Dies bedeutet nicht, dass die technische Qualität dieser Initiativen in Frage gestellt wird. Es handelt sich um eine Beobachtung der rechtlichen Struktur des Unternehmens, das sie besitzt. Ein ernsthaftes Souveränitätsprogramm und eine unveränderte rechtliche Belastung können perfekt nebeneinander bestehen.
Was Sie überprüfen sollten, bevor Sie sich auf ein Hyperscaler-Souveränitätsprogramm verlassen
Vier Fragen, die Sie stellen sollten, bevor Sie ein Hyperscaler-Souveränitätsprogramm für ein sensibles Projekt als ausreichend erachten.
- Ist der von Ihnen unterzeichnete Vertrag mit der Einheit des Souveränitätsprogramms verbunden oder bleibt er mit der Standard-US-Einheit des Lieferanten verbunden?
- Deckt das Programm genau die von Ihnen genutzten Dienste ab (Computer, Speicher, verwaltete Datenbank) oder nur einen Teil des Katalogs?
- Dokumentiert der Anbieter öffentlich seine Position zum CLOUD Act, nicht nur zur DSGVO?
- Gibt es eine Vertragsklausel zur Bearbeitung behördlicher Anfragen: Benachrichtigung, Streit, Transparenz?
Die andere Möglichkeit: eine Muttergesellschaft selbst unter EU-Recht
Ein strukturell anderer Ansatz besteht darin, einen Lieferanten zu wählen, dessen Muttergesellschaft selbst der EU-Gerichtsbarkeit unterliegt, wodurch die Kontrollbindung an ein amerikanisches Unternehmen aufgehoben und nicht reguliert wird.
Dies ist der Fall bei Aurabase SAS, einem Unternehmen französischen Rechts, dessen geprüfte Produktionsinfrastruktur in Deutschland und Finnland tätig ist. Die Souveränität der EU hängt von diesen beiden kumulativen Bedingungen ab: der Unterbringung und der Betreibergesellschaft, und nicht nur von einer der beiden. Die technischen und rechtlichen Details dieses Vergleichs mit einem vergleichbaren Lieferanten werden in Aurabase vs. Supabaseund der vollständige Compliance-Status im dem Aurabase Compliance Centerbehandelt.
FAQs
AWS, Google Cloud und Microsoft Azure haben jeweils in eine ernsthafte Antwort auf die Frage der Souveränität investiert: operative Governance in der EU bei AWS, Zugriffskontrollen und lokale Partnerschaften bei Google Cloud, Datenresidenz-Verpflichtung bei Microsoft. Keines der drei Elemente ändert das wichtigste Kästchen in einem Vertrag: die Nationalität des Unternehmens, das den Vertrag unterzeichnet.
Bei einem Projekt ohne sensible Daten bleibt diese Unterscheidung zweitrangig. Bei einem Datenschutzbeauftragten, Gesundheitsdaten oder einem öffentlichen EU-Auftrag muss dieser vor der Unterzeichnung überprüft werden, nicht erst danach.
Das vollständige Entscheidungsraster für die Wahl eines BaaS finden Sie unter , warum der CLOUD Act die Wahl Ihres BaaS ändert. Einzelheiten dazu, was einen Lieferanten aufgrund der Nationalität seiner Muttergesellschaft rechtlich unterscheidet, finden Sie unter Nationalität des Lieferanten und CLOUD Act Exposure.