top of page

Datensouveränität im Zeitalter der KI: Warum der Speicherort allein nicht reicht

vor 2 Tagen
5 Min. Lesezeit

Datensouveränität bedeutet heute mehr als Datenresidenz. Für Unternehmen ist nicht nur entscheidend, in welchem Land Daten gespeichert werden, sondern auch, wer technisch auf sie zugreifen kann, welcher Rechtsordnung der Anbieter unterliegt und wer Verschlüsselung, Schlüssel und Infrastruktur kontrolliert.


Genau darin sehen zehn von uns befragte Branchenexperten eine zentrale Herausforderung für die kommenden 12 bis 18 Monate: Datensouveränität entwickelt sich von einer Frage des Serverstandorts zu einer Kombination aus rechtlicher Zuständigkeit, operativer Kontrolle und technologischer Unabhängigkeit.


Die wichtigsten Punkte:

  • Datenresidenz beschreibt, wo Daten physisch gespeichert werden.

  • Datensouveränität umfasst zusätzlich rechtlichen Zugriff, technische Kontrolle und Governance.

  • Ein Rechenzentrum in Europa bedeutet nicht automatisch, dass ausschließlich europäisches Recht relevant ist.

  • Unternehmen sollten die Rechtsstruktur und Kontrollmöglichkeiten eines Anbieters bereits bei der Beschaffung berücksichtigen.


Datensouveränität im Zeitalter der KI mit stilisiertem Data-Schriftzug
Datensouveränität umfasst mehr als den Speicherort von Daten. Entscheidend sind auch rechtliche Zuständigkeit, Zugriffsrechte und technische Kontrolle.

Datenresidenz und Datensouveränität sind nicht dasselbe


Ein europäischer Speicherort allein stellt keine Datensouveränität sicher.


„Die gefährlichste Annahme ist, dass sich Datensouveränität allein durch die Wahl der richtigen Cloud-Region sicherstellen lässt“, sagt Aleksander Ragel, CEO und Mitgründer von Leil Storage.


Paul Speciale, CMO bei Scality, unterscheidet deshalb klar zwischen den beiden Begriffen:

„Bei der Datenresidenz geht es um den geografischen Speicherort, bei der Datensouveränität hingegen um die Frage, welchen Rechtsordnungen der Zugriff auf Daten unterliegen kann.“

Für Unternehmen bedeutet das: Frankfurt, Dublin oder ein anderer europäischer Rechenzentrumsstandort beantwortet zunächst nur die Frage nach der Datenresidenz. Für die Souveränität müssen weitere Ebenen betrachtet werden.


Dazu gehören insbesondere:

  • die Rechtsordnung, der der Anbieter und sein Mutterunternehmen unterliegen,

  • Zugriffsrechte auf Daten und Systeme,

  • Kontrolle über Verschlüsselung und Schlüsselverwaltung,

  • operative Kontrolle über die Infrastruktur,

  • sowie die Möglichkeit, Governance und Zugriffe nachvollziehbar nachzuweisen.


Edwin Weijdema, Field CTO EMEA und Cybersecurity Lead bei Veeam, beschreibt Datenresidenz deshalb als notwendig, aber nicht ausreichend. Datensouveränität hänge ebenso von rechtlicher Exponierung, Zugriffs- und Schlüsselverwaltung sowie der operativen Kontrolle ab.


Kim Larsen, CISO bei Keepit, sieht darin ebenfalls einen grundlegenden Perspektivwechsel: „Bei Datensouveränität geht es nicht um Skalierung, sondern um Kontrolle.“



Wer Daten kontrolliert, wird wichtiger als ihr Standort


Die praktische Kernfrage lautet zunehmend nicht mehr nur „Wo liegen unsere Daten?“, sondern „Wer kann auf sie zugreifen und wer kontrolliert die zugrunde liegende Infrastruktur?“


Martin Kunze, Gründer und CMO von Cerabyte, formuliert die entscheidenden Fragen so: Wer kann auf die Daten zugreifen? Wer kann sie beeinflussen? Von welcher Infrastruktur hängen sie ab? Und können Unternehmen ihre Daten bei Störungen unabhängig bewahren?

Damit wird Datensouveränität zunehmend zu einer Architekturentscheidung.


Unternehmen müssen mehrere Ebenen gemeinsam betrachten:

Ebene

Zentrale Frage

Speicherort

In welchem Land oder welcher Region liegen die Daten?

Rechtsordnung

Welchen nationalen Gesetzen unterliegt der Anbieter?

Zugriff

Wer kann technisch oder administrativ auf die Daten zugreifen?

Verschlüsselung

Wer kontrolliert Schlüssel und Entschlüsselungsmöglichkeiten?

Infrastruktur

Von welchen externen Plattformen und Anbietern hängt das System ab?

Governance

Können Zugriffe und Kontrollmechanismen nachgewiesen werden?


Der Standort bleibt damit relevant. Er ist aber nur ein Teil einer umfassenderen Bewertung.



Warum die Rechtsordnung eines Cloud-Anbieters entscheidend sein kann


Der Standort eines Rechenzentrums und die rechtliche Zuständigkeit über den Anbieter sind zwei unterschiedliche Faktoren.


Alexander Lefterov, Gründer und CTO von Tiger Technology, verweist in diesem Zusammenhang auf den US CLOUD Act. Nach seiner Einschätzung können für US-amerikanische Anbieter rechtliche Verpflichtungen relevant werden, selbst wenn Daten außerhalb der USA gespeichert werden.


Auch Ragel von Leil betont, dass die rechtliche Struktur eines Storage-Anbieters nicht aus dem Standort seines Rechenzentrums abgeleitet werden kann:


„Ein Petabyte an Daten, das in Frankfurt gespeichert ist, bedeutet für sich genommen wenig, wenn das Mutterunternehmen der Storage-Plattform von einem US-Bundesgericht verpflichtet werden kann, diese Daten herauszugeben.“

Für Unternehmen ergibt sich daraus eine praktische Konsequenz: Die rechtliche Präsenz eines Technologieanbieters sollte Teil des Beschaffungsprozesses sein.


Lefterov empfiehlt, nicht nur nach dem Standort eines Rechenzentrums zu fragen, sondern auch danach, wo das Mutterunternehmen seinen Sitz hat und rechtlich eingetragen ist.


Paul Haswell, Partner bei Hill Dickinson, verbindet beide Faktoren: Speicherort und Zugriffsmöglichkeiten sollten nicht unabhängig voneinander bewertet werden. Je nach Schutzbedarf könne es erforderlich sein, Daten innerhalb der eigenen Rechtsordnung zu speichern und dort abzusichern.



Regulierung fragmentiert die globale Datenarchitektur


Parallel zur technischen Entwicklung werden die rechtlichen Rahmenbedingungen regionaler.


Ragel verweist unter anderem auf die DSGVO und den EU Data Act in Europa, das Data Security Law in China sowie den Digital Personal Data Protection Act in Indien. In den USA kommt eine Vielzahl von Datenschutzregelungen auf Ebene einzelner Bundesstaaten hinzu.

Die Folge: Global tätige Unternehmen können zunehmend mit unterschiedlichen Anforderungen an Speicherung, Verarbeitung und grenzüberschreitende Datenübertragung konfrontiert sein.


Larsen von Keepit spricht in diesem Zusammenhang von entstehenden „Datenblöcken“. Unternehmen müssten sich stärker damit beschäftigen, wo bestimmte Daten gespeichert werden dürfen und unter welchen Voraussetzungen sie Landesgrenzen überschreiten können.


Speciale von Scality erwartet deshalb eine Entwicklung weg von einer einzigen globalen Datenarchitektur. Stattdessen könnten Unternehmen mehrere regionale Datenumgebungen betreiben, die lokale rechtliche Anforderungen erfüllen und gleichzeitig durch gemeinsame Governance-Regeln verbunden bleiben.


Das bedeutet nicht zwangsläufig eine vollständige technische Trennung einzelner Regionen. Valery Guilleaume, CEO von Nodeum, erwartet vielmehr einen stärkeren Fokus auf die konkrete Einhaltung regionaler Vorschriften für Speicherung, Übertragung und Zugriff.



Was Unternehmen bei Cloud- und Storage-Anbietern prüfen sollten


Datensouveränität sollte bereits während der Auswahl eines Anbieters bewertet werden und nicht erst nach der Implementierung.


Eine praktische Prüfung sollte mindestens diese Fragen umfassen:

  1. Wo werden die Daten gespeichert und verarbeitet?

  2. Wo ist der Anbieter beziehungsweise dessen Mutterunternehmen rechtlich ansässig?

  3. Welche Parteien können administrativ oder technisch auf die Daten zugreifen?

  4. Wer kontrolliert die Verschlüsselung und die dazugehörigen Schlüssel?

  5. Welche Abhängigkeiten bestehen von weiteren Plattformen oder Infrastrukturbetreibern?

  6. Kann das Unternehmen Zugriffe und Governance nachvollziehbar dokumentieren?

  7. Wie bleibt die Kontrolle über geschäftskritische Daten bei Störungen oder geänderten rechtlichen Rahmenbedingungen erhalten?


Gerade der letzte Punkt wird wichtiger, weil sich regulatorische und geopolitische Rahmenbedingungen verändern können.


Weijdema von Veeam empfiehlt deshalb, Datensouveränität nicht als einmaliges Compliance-Projekt zu betrachten. Strategien müssten regelmäßig überprüft und angepasst werden.



Datensouveränität wird zur dauerhaften IT-Disziplin


Die wichtigste Veränderung besteht darin, Datensouveränität nicht mehr auf den physischen Speicherort zu reduzieren.


Tvrtko Fritz, CEO von euroNAS, erwartet, dass Vorgaben für bestimmte Datenkategorien, geistiges Eigentum und geschäftskritische Informationen weiter an Bedeutung gewinnen werden. Digitale Souveränität werde dadurch zu einem dauerhaften Bestandteil der IT-Strategie.


Für Unternehmen verschiebt sich deshalb die zentrale Frage.


Statt ausschließlich zu prüfen, ob Daten am richtigen Ort gespeichert werden, müssen Verantwortliche nachvollziehen können, wer diese Daten während ihres gesamten Lebenszyklus kontrolliert, wer darauf zugreifen kann und welchen rechtlichen Rahmenbedingungen dieser Zugriff unterliegt.


Für Cloud-, Backup- und Storage-Entscheidungen bedeutet das: Geografie bleibt relevant.


Eine belastbare Strategie für Datensouveränität muss jedoch zusätzlich rechtliche Zuständigkeit, technische Kontrolle und architektonische Abhängigkeiten berücksichtigen.



About This Research & Methodology


Dieser Gastbeitrag basiert auf qualitativen Einschätzungen von zehn Branchenexperten aus den Bereichen Storage, Backup, Cybersecurity, Technologie und Recht. Im Artikel namentlich zitiert werden Vertreter von Leil Storage, Scality, Tiger Technology, Veeam, Keepit, Cerabyte, euroNAS, Nodeum und Hill Dickinson.


Die Aussagen spiegeln die Einschätzungen der jeweiligen Gesprächspartner wider. Der Beitrag ist keine juristische Beratung und ersetzt keine individuelle Prüfung der für ein Unternehmen geltenden Datenschutz-, Compliance- oder Datenzugriffsvorschriften.

bottom of page