Weltweit werden Rekordsummen in Rechenzentren investiert. Eine gute Nachricht für die digitale Infrastruktur, aber nicht zwangsläufig für die Kontrolle über die Daten. Denn Daten innerhalb eines Landes zu hosten, garantiert noch keine Datenhoheit, wenn die Organisation, die sie betreibt, ausländisch ist. Eine Unterscheidung, die noch zu selten verstanden wird.
Ein globales Infrastrukturrennen
Die Hyperscaler werden bis 2030 voraussichtlich nahezu drei Billionen Dollar in Rechenzentren investieren, wobei amerikanische Anbieter die Führung übernehmen. Dieser Ausbau ist inzwischen wahrhaft global: Allein Microsoft kündigte 17,5 Milliarden Dollar an KI- und Cloud-Investitionen in Indien zwischen 2026 und 2029 an, während sich ähnliche Projekte im Nahen Osten, in Südostasien und in Europa häufen.
Diese Anlagen werden oft als Garantie für Souveränität dargestellt. Diese Darstellung beruht auf einer verbreiteten Annahme: Wenn Daten physisch in einem Land verbleiben, wären sie geschützt und dem Recht dieses Landes unterworfen. Doch der Standort eines Servers bestimmt nicht, wer rechtlich auf die darauf gespeicherten Daten zugreifen kann.
Der CLOUD Act: Wenn lokales Hosting nicht mehr bedeutet, die Kontrolle zu behalten
Der Zugriff auf Daten wird nicht durch ihren Speicherort bestimmt, sondern durch das Recht, dem die Akteure unterliegen, die sie besitzen oder kontrollieren. Der CLOUD Act ist die direkteste Veranschaulichung dafür. Verabschiedet 2018 in den Vereinigten Staaten, erlaubt er den amerikanischen Behörden, von jedem dem US-Recht unterliegenden Unternehmen die Herausgabe der Daten zu verlangen, die es besitzt oder kontrolliert, unabhängig davon, wo auf der Welt diese Daten gespeichert sind.
Alle Akteure sind betroffen: vom Hosting-Anbieter, der die Daten speichert, bis zum Software-Anbieter, der die datenverarbeitende Lösung betreibt. Sobald einer von beiden dem US-Recht unterliegt, kann er zur Herausgabe der Daten gezwungen werden, unabhängig von ihrem Standort. Daten in einem bestimmten Land bei einem amerikanischen Anbieter wie Amazon Web Services zu hosten, bietet daher keinen Schutz vor dem CLOUD Act. Umgekehrt genügt auch die Wahl eines europäischen Hosting-Anbieters nicht, wenn der Anbieter der Lösung amerikanisch ist.
Diese Tragweite ist nicht theoretisch. Am 10. Juni 2025 räumte der Leiter für öffentliche und rechtliche Angelegenheiten von Microsoft France bei einer Anhörung vor dem französischen Senat ein, dass er nicht garantieren könne, dass die Daten französischer Bürger niemals an US-Behörden übermittelt würden. Da Microsoft ein globaler Anbieter ist, reichte dieses Eingeständnis weit über Frankreich hinaus: Es betrifft jede Organisation, die sich auf einen amerikanischen Anbieter verlässt, überall auf der Welt.
Die sogenannten souveränen Angebote der großen amerikanischen Anbieter lösen diesen grundlegenden Konflikt nicht. Solange die Einheit, die den Dienst betreibt, dem US-Recht unterliegt, bleibt sie verpflichtet, einer Anordnung nachzukommen, ungeachtet der beworbenen vertraglichen Garantien.
Datenhoheit ist zu einem weltweiten Anliegen geworden
Die Kontrolle über Daten ist zu einem weltweiten Thema geworden. Mehr als 140 Länder haben eine Form von Datenschutzgesetzgebung verabschiedet, und Dutzende von ihnen verlangen mittlerweile, dass bestimmte Datenkategorien innerhalb ihrer Landesgrenzen verbleiben. Indien mit seinem DPDP Act, die Vereinigten Arabischen Emirate und Saudi-Arabien für sensible Bereiche wie das Bank- und Gesundheitswesen sowie China mit dem PIPL haben alle ihre Regeln verschärft.
Diese Entwicklung spiegelt sich darin wider, wie Organisationen ihre Anbieter heute bewerten. In einer weltweiten Umfrage unter 3.700 Führungskräften in 21 Ländern gaben 86 Prozent an, dass das Herkunftsland und die regulatorische Ausrichtung ihres Cloud-Anbieters zu entscheidenden Kriterien geworden seien. Eine Studie aus dem Jahr 2026 unter 2.100 Führungskräften in acht Ländern ergab ebenfalls, dass die Datenhoheit von einem Compliance-Thema zu einer Angelegenheit der Vorstandsebene geworden ist.
In jedem Fall ist die Logik dieselbe: Die Daten der eigenen Bürger oder der eigenen Organisation einer ausländischen Gerichtsbarkeit zu überlassen, wird als Kontrollverlust betrachtet. Wo auch immer ein Unternehmen tätig ist, stellt sich die Frage, wer die rechtliche Hoheit über seine Daten hat, inzwischen auf dieselbe Weise.
Datenhoheit betrifft auch mobile Daten
Die Debatte konzentriert sich oft auf Cloud und Infrastruktur, doch sie gilt ebenso für mobile Endgeräte. Smartphones und Tablets verarbeiten ständig sensible Unternehmensdaten, und die zu ihrem Schutz eingesetzten Sicherheitslösungen analysieren diese Daten fortlaufend. Die Frage ist dieselbe wie bei jedem Cloud-Dienst: Wenn der Anbieter einer ausländischen Gerichtsbarkeit unterliegt, gilt das auch für die Daten, die er verarbeitet. Die Wahl des Anbieters einer mobilen Sicherheitslösung ist insofern eine eigenständige Entscheidung über die Datenhoheit.
Behalten Sie die Kontrolle über Ihre Daten mit einem souveränen Anbieter
Die einzige dauerhafte Garantie liegt in der Wahl eines Akteurs, der seine Daten von Anfang bis Ende kontrolliert und keiner extraterritorialen Gerichtsbarkeit unterliegt. Das ist die Position von Pradeo: der einzige europäische Anbieter, der als weltweiter Marktführer im Bereich mobile Sicherheit anerkannt ist. Als europäischer Anbieter, der seine Daten bei einem französischen, nach SecNumCloud qualifizierten Anbieter hostet, kontrolliert Pradeo sowohl die Software als auch das Hosting seiner Lösungen: Beide Glieder liegen außerhalb der Reichweite des CLOUD Act und vergleichbarer Gesetze.
Der Schutz mobiler Daten beschränkt sich nicht auf das Erkennen von Bedrohungen. Er bedeutet auch, die Kontrolle über die Daten zu behalten, die dieser Schutz erzeugt. Das Hosting innerhalb eines Landes ist ein erster Schritt, doch echte Datenhoheit bemisst sich an der Identität der Akteure, die die Daten kontrollieren, von der Software bis zum Hosting.
-3.png)
-2.png)

