
EU Cloud und souveräne Cloud im Vergleich
Eine EU Cloud speichert und verarbeitet Daten innerhalb der EU und unterliegt europäischen Datenschutzvorgaben. Eine souveräne Cloud geht weiter: Sie gewährleistet zusätzlich die Kontrolle über Daten, Infrastruktur, Zugriffe und Verschlüsselungsschlüssel. Der Unterschied: Eine EU Cloud definiert, wo Daten liegen – eine souveräne Cloud, wer die Kontrolle darüber hat.
Was ist der Unterschied zwischen EU Cloud und souveräner Cloud?
Ein Serverstandort in der EU schafft Datenresidenz, aber nicht automatisch Datensouveränität. Entscheidend ist nicht nur, wo Daten gespeichert und verarbeitet werden, sondern auch, welcher Jurisdiktion der Cloud-Anbieter unterliegt und wer rechtlich sowie operativ Kontrolle über Daten, Zugriffe und Infrastruktur ausüben kann.
Dabei spielt auch die Eigentümer- und Kontrollstruktur des Cloud-Anbieters eine Rolle. Ein Unternehmen kann rechtlichen Verpflichtungen außerhalb der EU unterliegen, obwohl seine Rechenzentren in Europa stehen. Der US CLOUD Act kann beispielsweise unter bestimmten Voraussetzungen den Zugriff auf Daten im Besitz oder unter der Kontrolle eines US-Anbieters betreffen – unabhängig vom physischen Speicherort.
Damit wird deutlich: Ein europäischer Datenstandort allein schafft noch keine digitale Souveränität. Entscheidend ist das Zusammenspiel aus Datenresidenz, Jurisdiktion und tatsächlicher Kontrolle über Daten und Infrastruktur. Regelwerke wie DSGVO, EU Data Act und US CLOUD Act bilden hierfür den rechtlichen Rahmen. Kurz gesagt: Datenresidenz beschreibt, wo Daten liegen. Datensouveränität beschreibt, wer die Kontrolle über sie hat.
EU Cloud, souveräne Cloud und Schweizer Sovereign Cloud im direkten Vergleich
Woran sich Souveränität wirklich entscheidet
Welche europäischen Cloud-Anbieter bieten Datensouveränität ohne US-Abhängigkeit?
Ob ein Cloud-Angebot Datensouveränität ohne direkte US-Abhängigkeit ermöglicht, lässt sich nicht allein am Serverstandort festmachen. Entscheidend sind die zuvor genannten Kriterien: Jurisdiktion und Eigentümerstruktur, operative Kontrolle, technische Souveränität sowie der konkrete Geltungsbereich von Zertifizierungen. Auf dieser Grundlage lassen sich relevante Cloud-Anbieter in drei Gruppen einordnen.
Europäische Anbieter in europäischem Eigentum
- OVHcloud: Der Cloud-Anbieter hat seinen Hauptsitz in Frankreich; die Gründerfamilie Klaba hält gemeinsam die Mehrheit des Kapitals und der Stimmrechte. Für ausgewählte Services verfügt OVHcloud zudem über die französische SecNumCloud-Qualifikation.
- Scaleway: Scaleway hat seinen Sitz in Paris und ist eine Tochtergesellschaft der französischen iliad Group. Das Unternehmen betreibt Cloud-Infrastruktur in mehreren europäischen Ländern und positioniert sich als europäischer Cloud- und AI-Anbieter.
- Hetzner: Die Hetzner Online GmbH hat ihren Sitz im deutschen Gunzenhausen und betreibt unter anderem Rechenzentren in Deutschland und Finnland. Angaben zur Eigentümerstruktur sollten vor Veröffentlichung zusätzlich anhand einer geeigneten Unternehmens- oder Registerquelle verifiziert werden.
Enterprise- und Sovereign-Cloud-Angebote
- IONOS: Die IONOS Group SE hat ihren Sitz in Deutschland und wird mehrheitlich von der ebenfalls deutschen United Internet AG gehalten. Damit ist neben dem Standort auch die europäische Konzern- und Kontrollstruktur für die Bewertung relevant.
- STACKIT: STACKIT hat seinen Hauptsitz in Neckarsulm, betreibt Infrastruktur in Deutschland und Österreich und gehört als Teil von Schwarz Digits zur deutschen Schwarz Gruppe.
- Open Telekom Cloud / T-Systems: Die Open Telekom Cloud wird von T-Systems International, einer Tochtergesellschaft der Deutschen Telekom, bereitgestellt. Für die Souveränitätsbewertung sind damit neben den europäischen Datenstandorten insbesondere das konkrete Betriebsmodell und der Zertifizierungsumfang des jeweiligen Services relevant.
Anbieter ausserhalb der EU mit eigenständigem Rechtsraum
- Exoscale: Exoscale hat seinen Sitz in Lausanne in der Schweiz und gehört zu A1 Digital innerhalb der österreichischen A1 Telekom Austria Group. Damit trifft ein eigenständiger Schweizer Rechtsraum auf eine europäische Konzernstruktur.
- Infomaniak: Infomaniak hat seinen Sitz in Genf und unterliegt dem Schweizer Rechtsraum. Die gemeinnützige Schweizer Infomaniak-Stiftung hält die Mehrheit der Stimmrechte und bildet damit die kontrollierende Eigentümerstruktur des Unternehmens.
- PHOENIQS (Schweiz):
PHOENIQS ist ein Schweizer Cloud- und AI-Anbieter mit Sitz und Betrieb in der Schweiz. Datenverarbeitung und Cloud-Infrastruktur unterliegen dem Schweizer Rechtsraum; für die Einordnung der Souveränität sind zusätzlich die Schweizer Eigentümer- und Kontrollstruktur sowie die ausgewiesenen Sicherheits- und Compliance-Nachweise relevant.
Diese Einordnung zeigt zugleich, warum „europäisch“, „EU-basiert“ und „souverän“ nicht dasselbe bedeuten. Ein Anbieter ausserhalb der EU kann einem eigenständigen europäischen Rechtsraum unterliegen, während ein Rechenzentrum innerhalb der EU allein noch keine Aussage über Eigentümerstruktur, Jurisdiktion oder operative Kontrolle erlaubt. Entscheidend ist deshalb die Bewertung des konkreten Anbieters und Cloud-Angebots anhand derselben Souveränitätskriterien.
Wo die Schweiz und PHOENIQS in diesem Bild stehen
Die Schweiz ist kein Mitglied der Europäischen Union, sondern ein eigenständiger Rechts- und Datenschutzraum. Für personenbezogene Daten gilt das Schweizer Datenschutzgesetz (DSG); bei Datenübermittlungen aus der EU in die Schweiz bleibt zugleich die DSGVO relevant. Der Angemessenheitsbeschluss der Europäischen Kommission bestätigt ein mit der EU vergleichbares Datenschutzniveau und schafft damit eine Grundlage für den Datenverkehr zwischen der EU und der Schweiz.

PHOENIQS im Schweizer Rechtsraum
PHOENIQS betreibt seine Cloud- und AI-Infrastruktur in Schweizer Rechenzentren. Für die Einordnung anhand der zuvor beschriebenen Souveränitätskriterien sind insbesondere folgende Merkmale und Nachweise relevant:
- Datenresidenz: Cloud- und AI-Infrastruktur in Schweizer Rechenzentren.
- Rechtsraum: Datenverarbeitung innerhalb des Schweizer Rechts- und Datenschutzrahmens.
- ISO/IEC 27001: Zertifizierung des Informationssicherheitsmanagements innerhalb des ausgewiesenen Geltungsbereichs.
- ISAE 3402 Type II: Unabhängiger Prüfbericht zur Ausgestaltung und Wirksamkeit relevanter interner Kontrollen über einen definierten Zeitraum.
- FINMA 2018/3: Ausrichtung an den Anforderungen des FINMA-Rundschreibens „Outsourcing – Banken und Versicherer“.
Damit lassen sich bei PHOENIQS Datenstandort, Rechtsraum, Betriebsmodell und relevante Sicherheits- und Kontrollnachweise konkret prüfen. Ob diese Kriterien die jeweiligen Anforderungen an eine souveräne Cloud erfüllen, hängt vom Anwendungsfall und den regulatorischen Anforderungen des Unternehmens ab.
