Souveräne Videokonferenzen für den öffentlichen Sektor

12 min read
Oktober 6, 2026

Seit Anfang 2026 ist Souveränität vom Positionspapier zur Beschaffungsklausel gewandert. Berichte im Mai 2026 legten nahe, dass die Europäische Kommission ein „Tech-Souveränitätspaket" vorbereitete, und die Kommission bestätigte den Plan am 3. Juni 2026 mit dem Cloud and AI Development Act (CADA). Der Vorschlag würde US-Hyperscaler von den sensibelsten staatlichen Workloads in Gesundheit, Finanzen und Justiz ausschließen. Die Sorge ist nicht, dass diese Anbieter etwas falsch gemacht hätten. Es ist, dass der US CLOUD Act US-Behörden einen rechtlichen Weg zu Daten eröffnet, unabhängig davon, wo sie liegen. Vieles davon ist noch vorgeschlagen und nicht in Kraft, aber Frankreich ist in der Praxis bereits weiter gegangen: Es hat seine staatlich gebaute Videoplattform Visio ausgerollt, mit dem Ziel, gängige US-Konferenztools bis 2027 in den nationalen Behörden zu ersetzen.

Wenn Ihre Organisation öffentliche Ausschreibungen veröffentlicht, ist Souveränität nichts, wofür Sie irgendwann planen können. Es ist heute eine akute Beschaffungsfrage, auch wenn der EU-weite Rechtsrahmen noch finalisiert wird. Zum zugrunde liegenden Konzept behandelt unser Leitfaden dazu, was souveräne Cloud eigentlich bedeutet, die Grundlagen. Dieser Artikel ist die praktische Fortsetzung: die Zertifizierungsschemata, die Sie spezifizieren sollten, die Anwendungsfälle, die sie auslösen, und eine Checkliste, um eine Ausschreibung zu schreiben, die einer Prüfung standhält.

Inhaltsverzeichnis

  1. Warum Souveränität jetzt eine Beschaffungsanforderung im öffentlichen Sektor ist
  2. Die Zertifizierungsschemata, auf die Beschaffungsstellen achten sollten
  3. Souveränes Video in der Praxis: Anwendungsfälle im öffentlichen Sektor
  4. Was in eine Ausschreibung für souveräne Videokonferenzen gehört (RFP-Checkliste)
  5. Wie Digital Samba die Souveränität des öffentlichen Sektors unterstützt
  6. FAQ

Warum Souveränität jetzt eine Beschaffungsanforderung im öffentlichen Sektor ist

Die politische Richtung ist inzwischen ausdrücklich statt aspirativ. Die Vorschläge der Kommission, vorgelegt über CADA, würden US-Cloud-Anbieter nicht rundweg von öffentlichen Aufträgen ausschließen. Sie würden gestufte Beschränkungen auf Basis der Datensensibilität einführen, mit Fokus auf Sektoren wie Gesundheit, Finanzen und Justiz, während die Nutzung im privaten Sektor weitgehend unberührt bliebe. Wie jede EU-Gesetzgebung dieser Art muss CADA noch das Europäische Parlament und eine qualifizierte Mehrheit im Rat im ordentlichen Gesetzgebungsverfahren passieren. Es braucht keine einstimmige Abstimmung aller 27 Mitgliedstaaten. Und es ist noch kein Gesetz: Keine seiner Bestimmungen ist heute in Kraft.

Eine parallele Initiative, das Cloud Sovereignty Framework (die Kommission veröffentlicht es auch als Sovereign Cloud Framework), gibt Beschaffungsteams eine strukturierte Möglichkeit, Anbieter zu bewerten. Es bewertet sie über acht Dimensionen hinweg, darunter Rechtsordnung, betriebliche Resilienz und Transparenz der Lieferkette, auf einer fünfstufigen Skala des Sovereignty Effectiveness Assurance Level (SEAL), die von SEAL-0 (keine Souveränität) bis SEAL-4 (volle digitale Souveränität) reicht. Halten Sie es von CADA selbst getrennt, das eine eigene Skala von vier Assurance-Stufen festlegt, die öffentliche Stellen nach ihrer eigenen Risikobewertung anwenden würden. Diese reichen von Daten auf in der EU gelegener Infrastruktur auf Stufe 1 bis zu keinerlei Einflussnahme durch Drittstaaten auf Stufe 4. Die beiden Rahmenwerke sind verwandt, aber getrennt, sodass sich eine SEAL-Bewertung nicht in eine CADA-Stufe übersetzt.

Die eigene Beschaffung der Kommission ist eine nützliche Illustration, wie die SEAL-Skala in der Praxis wirkt. Im April 2026 wandte sie erstmals ausdrückliche Souveränitätskriterien auf ihre eigene Cloud-Beschaffung an und vergab einen Auftrag über 180 Mio. € auf sechs Jahre an vier Anbietergruppen: das luxemburgische Post Telecom (mit CleverCloud und OVHcloud), das deutsche STACKIT, das französische Scaleway und das belgische Proximus. Post Telecom, STACKIT und Scaleway erreichten jeweils SEAL-3, ohne wesentliche Nicht-EU-Abhängigkeiten in der Lieferkette. Proximus wurde auf dem niedrigeren SEAL-2 vergeben, weil sein Konsortium S3NS umfasst, ein Gemeinschaftsunternehmen von Thales und Google Cloud. CISPE, der Branchenverband, der 38 europäische Cloud-Infrastrukturanbieter vertritt, widersprach öffentlich: Sein Generalsekretär nannte die Entscheidung, S3NS als souverän anzuerkennen, „ganz klar ein Eigentor", das „droht, Sovereignty-Washing auf höchster Ebene zu institutionalisieren". Für ein Beschaffungsteam lohnt es sich, die Lehre festzuhalten: Ein europäischer Name auf dem Vertrag garantiert keine europäische Lieferkette dahinter, und genau diese Lücke offenzulegen ist der Zweck eines bewerteten Rahmenwerks.

Nationale Initiativen bewegen sich parallel. Frankreichs Doktrin „Cloud au Centre" drängt sensible öffentliche Daten seit 2021 in Richtung SecNumCloud-qualifiziertes Hosting, verstärkt durch ein Update von 2023, und der Visio-Rollout signalisiert, dass dieselbe Logik nun für die Anwendungsebene gilt, nicht nur für die Infrastruktur. Deutschland hat sich in eine ähnliche Richtung bewegt: Die Gaia-X-Adoption wächst unter deutschen öffentlichen Stellen, und die Regierung hat digitale Souveränität in ein eigenes Ministerium überführt, das im Mai 2025 geschaffene Bundesministerium für Digitales und Staatsmodernisierung (BMDS). Für Beschaffungsteams von Videokonferenzen im öffentlichen Sektor ist die praktische Konsequenz, dass die Frage, wer zur Herausgabe Ihrer Daten gezwungen werden kann und nach welchem Landesrecht, zu einem bewerteten Kriterium geworden ist und nicht zu einer Fußnote.

Visio selbst zeigt, was „souverän" in der Praxis bedeuten kann. Es ist kein kommerzielles Produkt von der Stange: Es ist eine selbst gehostete Plattform, gebaut auf quelloffener WebRTC-Software, betrieben auf SecNumCloud-qualifizierter Infrastruktur durch Frankreichs eigene Digitalagentur. In Deutschland verfolgt die Bundesanstalt für den Digitalfunk der Behörden und Organisationen mit Sicherheitsaufgaben (BDBOS) mit ihrer eigenbetriebenen Meeting-Plattform einen vergleichbaren Ansatz für den sicheren Austausch bis zum Geheimhaltungsgrad VS – NfD (Verschlusssache – Nur für den Dienstgebrauch). Ein ausgereiftes Open-Source-System wie Jitsi Meet oder BigBlueButton selbst zu hosten, ist ein legitimer Weg zur Souveränität für sich genommen, kein Trostpreis. Er übergibt die volle Kontrolle über die Infrastruktur an den Käufer. Er kommt auch mit realen Kompromissen: Die betriebliche Last, die Plattform zu betreiben und zu patchen, liegt bei Ihnen, und es braucht echte interne Expertise, um es gut zu machen. Der Großteil dieses Leitfadens konzentriert sich auf das Zertifizieren und Beschaffen eines Managed-Anbieters, aber entscheiden Sie früh, welcher Weg zu den Ressourcen Ihrer Organisation passt, denn er ändert, was der Rest Ihrer Ausschreibung fragen sollte.

Die Zertifizierungsschemata, auf die Beschaffungsstellen achten sollten

Zertifizierungsschemata unterscheiden sich in Umfang, rechtlichem Gewicht und Beweiswert. Keines von ihnen garantiert für sich allein DSGVO-konforme Videokonferenzen für den behördlichen Einsatz, aber zusammen lassen sie ein Beschaffungsteam eine belastbare Nachweisbasis aufbauen.

Schema Verwaltet von Was es belegt Relevanz für Videokonferenzen
EUCS (EU-Cybersicherheits-Zertifizierungsschema für Cloud-Dienste) ENISA, nach dem EU Cybersecurity Act Cybersicherheitskontrollen der Stufen Baseline, Substantial und High für Cloud-Dienste Noch im Entwurf, und die souveränitätsspezifische „High+"-Stufe, die zusätzliche Anforderungen an die Immunität gegenüber Nicht-EU-Recht ergänzt hätte, wurde aus jüngeren Fassungen gestrichen. Eine EUCS-Bewertung sagt selbst auf der höchsten Stufe nicht aus, ob die Aufzeichnungen oder Transkripte einer Videoplattform nach Nicht-EU-Recht erreichbar sind.
SecNumCloud ANSSI (Frankreich) Technische Sicherheit (360+ Anforderungen) plus rechtliche Souveränität: EU-Rechtssitz, ausschließlich EU-Datenspeicherung und Immunität gegenüber extraterritorialem Recht wie dem US CLOUD Act Das strengste Schema in Europa und der Referenzpunkt für französische Video-Ausschreibungen im öffentlichen Sektor. Die Qualifikation erfordert den Nachweis, dass Anrufdaten, Speicherung und Verarbeitung einer Videoplattform wirklich außerhalb der Reichweite des CLOUD Act liegen, nicht nur, dass die Server zufällig in der EU stehen.
C5 (Cloud Computing Compliance Criteria Catalogue) BSI (Deutschland) Umgesetzte Sicherheitskontrollen über Governance, Kryptografie und Betrieb hinweg Eine erforderliche Grundlinie für die bundesbehördliche Beschaffung in Deutschland. Es attestiert die Sicherheitskontrollen eines Video-Anbieters, etwa den Umgang mit Verschlüsselungsschlüsseln und die Vorfallreaktion, aber nicht die Unabhängigkeit von der Rechtsordnung: Ein C5-attestierter Anbieter mit einer Nicht-EU-Muttergesellschaft kann weiterhin eine CLOUD-Act-Exposition tragen.
Gaia-X Label / Trust Framework Gaia-X European Association (Sitz in Brüssel, gegründet von Frankreich und Deutschland) Föderierte, überprüfbare Einhaltung von Souveränitäts-, Transparenz- und Interoperabilitätsprinzipien über mehrere Label-Stufen hinweg Zunehmend in Souveränitätsdiskussionen referenziert, und Gaia-X wirbt dafür, dass CADA sein Labelling-Schema direkt referenziert. Vorerst wendet CADA eigene, getrennte Assurance-Stufen an und verlangt kein Gaia-X-Label. Für eine Videoplattform signalisiert ein Gaia-X-Label Transparenz über Datenflüsse und Unterauftragsverarbeiter, was es neben einem Schema wie SecNumCloud nützlich macht. Für sich allein belegt es deutlich weniger.
DSGVO-Grundlinie EU-weit (Aufsichtsbehörden) Rechtmäßige Verarbeitung, Betroffenenrechte, Schutzmaßnahmen bei grenzüberschreitender Übermittlung Der rechtliche Boden, den jedes Video-Tool des öffentlichen Sektors für Aufzeichnungen, Transkripte und KI-generierte Zusammenfassungen erfüllen muss – aber Konformität allein begründet keine Souveränität: DSGVO-adäquate Verarbeitung kann weiterhin mit einer CLOUD-Act-Exposition koexistieren.

Die praktische Erkenntnis für eine Ausschreibung: DSGVO-Konformität ist Grundvoraussetzung, C5 ist ein erforderlicher Sicherheitsboden für die bundesbehördliche Beschaffung in Deutschland und wird zunehmend auch von deutschen Landes- und Kommunalstellen erwartet, und SecNumCloud (oder eine vergleichbare nationale Qualifikation) ist der stärkste verfügbare Nachweis tatsächlicher Souveränität für eine Videoplattform. Von allem in der Tabelle ist es das einzige Schema, das die Rechtsordnung frontal adressiert; die anderen enden bei technischen Kontrollen.

Souveränes Video in der Praxis: Anwendungsfälle im öffentlichen Sektor

Unterschiedliche Teile der Verwaltung lösen Souveränitätsanforderungen aus unterschiedlichen Gründen aus. Eine Ausschreibung sollte jeden Anwendungsfall zu seinen eigenen Bedingungen behandeln.

Sichere interne Behördenmeetings

Beratungen auf Kabinettsebene, ressortübergreifende Koordination und eingestufte oder beschränkte Briefings machen den klarsten Fall für behördliche Videokonferenzen, die Daten und Metadaten innerhalb einer definierten Rechtsordnung halten: Die Sensibilität des Inhalts selbst ist der Auslöser, unabhängig von einer konkreten Regelung. In Deutschland bewegt sich dieser Bedarf entlang der Geheimhaltungsgrade, etwa bis VS – NfD (Verschlusssache – Nur für den Dienstgebrauch).

Gerichte und Justiz

Gerichtsverfahren, Fernverhandlungen und fallbezogene Beratungen fallen genau in die Sektoren, die die vorgeschlagenen EU-Beschränkungen namentlich herausgreifen. Aufzeichnungen, Transkripte und Fall-Metadaten, die während einer Verhandlung entstehen, tragen dieselbe Sensibilität wie die zugrunde liegende Fallakte, sodass sich die Souveränitätsanforderung auf Speicherung und Verarbeitung von Sitzungsaufzeichnungen ebenso erstreckt wie auf den Live-Call.

Öffentliches Gesundheitswesen und Telemedizin

Gesundheitsdaten sind einer der drei Sektoren, die in den gestuften Beschränkungsvorschlägen der Kommission ausdrücklich genannt werden, neben Finanzen und Justiz. Eine öffentliche Gesundheitsbehörde, die Telemedizin-Sprechstunden betreibt, braucht Videokonferenzen für behördlich betriebene klinische Dienste, bei denen Patientendaten – einschließlich etwaiger KI-generierter Sprechstunden-Zusammenfassungen – innerhalb der EU-Rechtsordnung bleiben und im Einklang mit der DSGVO verarbeitet werden.

Bildung

Öffentliche Schulen und Hochschulen halten zunehmend Unterricht ab, beaufsichtigen Prüfungen und führen Gespräche mit Bezug zum Kinder- und Jugendschutz über Video. Die aktuellen gestuften Beschränkungsvorschläge nennen Bildung nicht. Dennoch erwarten die nationalen Datenschutzbehörden in mehreren Mitgliedstaaten bereits EU-Hosting für Schüler- und Studierendendaten, was souveränes Hosting dort zu einer praktischen Anforderung macht, wo keine Vorschrift es streng vorschreibt.

Bürgernahe Dienste (eingebettet und White-Label)

Kommunen, die Video-Beratungen in Antragsverfahren für Sozialleistungen, Bauwidersprüche oder Bürgerberatungsportale einbetten, brauchen Videokonferenzen für den öffentlichen Sektor, die sich white-labeln lassen und in einen bestehenden digitalen Dienst einfügen, während sie zugleich dieselben Hosting- und Rechtsordnungsanforderungen erfüllen wie die interne Nutzung. Bürgerdaten tragen dieselbe Sensibilität, ob sie über ein öffentlich zugängliches Formular oder einen internen Call eintreffen.

Was in eine Ausschreibung für souveräne Videokonferenzen gehört (RFP-Checkliste)

Eine Ausschreibung für die Beschaffung souveräner Videokonferenzen sollte über eine allgemeine Datenschutzklausel hinausgehen und überprüfbare, auditierbare Anforderungen spezifizieren. Eine Warnung vorab: Das bedeutet nicht, dass Sie einfach „nur EU-eigene Anbieter" in eine Ausschreibung schreiben und alle anderen ausschließen können. Nach dem EU-Vergaberecht (Richtlinie 2014/24/EU) und dem Government Procurement Agreement der Welthandelsorganisation müssen öffentliche Auftraggeber Bieter unabhängig von der Nationalität gleich behandeln, mit nur engen Ausnahmen wie der nationalen Sicherheit. Die folgenden Punkte funktionieren als Offenlegungs- und Bewertungskriterien, die ein Bieter beantworten und gegen die er bewertet werden muss, nicht als Grund für einen pauschalen, nationalitätsbasierten Ausschluss. Prüfen Sie jede Ausschlussklausel mit Ihren Vergabejuristen, bevor sie hinausgeht. Mindestens sollte die Ausschreibung abdecken:

  • Rechts- und Unternehmensstruktur. Verlangen Sie die Offenlegung der Rechtsordnung der Muttergesellschaft, der Eigentümerstruktur und jeglicher Exposition gegenüber extraterritorialer Gesetzgebung wie dem US CLOUD Act. Ein Anbieter mit Sitz außerhalb der EU kann selbst mit EU-Rechenzentren nach dem Recht seiner Heimatrechtsordnung zur Herausgabe gezwungen werden.
  • Datenresidenz und Verarbeitungsort. Spezifizieren Sie, wo alle Anrufdaten, Aufzeichnungen, Transkripte, Chat-Logs und etwaige KI-generierte Zusammenfassungen gespeichert und verarbeitet werden, und verlangen Sie, dass kein Datenverkehr standardmäßig über Nicht-EU-Infrastruktur für Lastverteilung, Transkription oder Support-Funktionen geleitet wird. Entscheiden Sie ausdrücklich, welchen Standard Sie setzen, denn zwei verschiedene sind im Spiel. Die DSGVO erlaubt Übermittlungen in Länder, die von einem Angemessenheitsbeschluss abgedeckt sind, sodass ein Anbieter mit Kapazität im Vereinigten Königreich rechtlich auf sicherem Boden steht. Souveränität ist ein strengerer Test, und ein Käufer, der die betriebliche Kette innerhalb der EU oder des EWR haben will, muss das sagen, denn Angemessenheit allein liefert das nicht. Welchen Standard Sie auch setzen, halten Sie ihn schriftlich fest und bitten Sie den Bieter, ihn zu belegen, damit eine Meinungsverschiedenheit über den Umfang während der Bewertung auftaucht und nicht im zweiten Jahr.
  • Zertifizierungsnachweise. Fragen Sie nach dem aktuellen Status gegenüber SecNumCloud, C5 oder einem gleichwertigen nationalen Schema, plus einer Aussage zur Ausrichtung an EUCS und am Gaia-X-Label, untermauert durch Audit-Dokumentation, die Sie tatsächlich prüfen können. Fragen Sie, wo der Bieter auf der SEAL-Skala steht und auf welcher Grundlage, da es das Maß ist, das die Kommission bei ihrer eigenen Beschaffung angewandt hat. Erwarten Sie, dass die meisten Antworten eine Selbstbewertung des Anbieters gegen das Rahmenwerk sind und keine in einer Ausschreibung vergebene Bewertung. Eine Marketingaussage von „Souveränität" allein belegt nichts.
  • Verschlüsselungsarchitektur. Verlangen Sie Details zur Transportverschlüsselung (DTLS-SRTP ist der WebRTC-Standard) und entscheiden Sie vorab, welche Sitzungen volle Ende-zu-Ende-Verschlüsselung brauchen und welche serverseitige Aufzeichnung oder Transkription. Echte Ende-zu-Ende-Verschlüsselung bedeutet, dass kein Server – auch nicht der des Anbieters – die Medien lesen kann, sodass sie serverseitige Aufzeichnung und Transkription derselben Sitzung ausschließt. Fragen Sie nach einer klaren technischen Beschreibung des Schlüsselmanagements für die Sitzungen, die Ende-zu-Ende-Verschlüsselung nutzen, und dazu, wer, falls überhaupt, für die übrigen auf Sitzungsinhalte zugreifen kann.
  • Transparenz der Unterauftragsverarbeiter. Fordern Sie eine vollständige Liste der Unterauftragsverarbeiter an, einschließlich jeder Abhängigkeit von Nicht-EU-Cloud-Infrastrukturanbietern, CDNs oder TURN/STUN-Relay-Diensten. Ein Souveränitätsanspruch ist nur so stark wie sein schwächstes Glied bei den Unterauftragsverarbeitern.
  • Zusagen zu Betroffenenrechten und Vorfallreaktion. Spezifizieren Sie vertragliche Reaktionszeiten für Auskunftsersuchen betroffener Personen und für Meldungen von Datenschutzverletzungen, die die DSGVO-Pflichten erfüllen und in den Vertrag selbst geschrieben sind.
  • Interoperabilität und Einbettung. Verlangen Sie für bürgernahe Anwendungsfälle API- und SDK-Zugang, der das Video-Erlebnis in bestehende digitale Behördendienste einbetten lässt, mit vollständig dokumentierten Webhook-basierten Sitzungs- und Aufzeichnungsereignissen.
  • Ausstieg und Datenportabilität. Verlangen Sie einen dokumentierten Prozess, um Anrufaufzeichnungen, Transkripte und Nutzungsdaten bei Vertragsende in einem offenen Format zu extrahieren, ohne Abhängigkeit von der fortgesetzten Mitwirkung des scheidenden Anbieters.
  • Auditrechte. Behalten Sie sich das Recht vor, über die Vertragslaufzeit unabhängige Sicherheitsaudits zu beauftragen oder einzusehen. Eine punktuelle Zertifizierung allein sagt Ihnen nicht, wie ein Anbieter im dritten Vertragsjahr tatsächlich arbeitet.

Wie Digital Samba die Souveränität des öffentlichen Sektors unterstützt

Digital Samba ist in Spanien registriert, und unsere zuständige Aufsichtsbehörde ist die AEPD (Agencia Española de Protección de Datos). In unserer Eigentümerstruktur gibt es keine Nicht-EU-Muttergesellschaft, was den ersten Punkt der obigen Checkliste beantwortet: Es gibt keine Eigentumskette, die zu einer dem US CLOUD Act ausgesetzten Einheit zurückführt.

Unsere Produktionsinfrastruktur läuft in den Niederlanden, mit Backup-Infrastruktur in Deutschland. Überlaufkapazität bei Spitzenlast liegt bei zwei europäischen Anbietern, einer innerhalb der EU und einer in der Schweiz. Die Schweizer Kapazität beruht auf Angemessenheit statt auf EU- oder EWR-Residenz, was die DSGVO-Übermittlungsregeln erfüllt, aber nicht eine strengere reine EU-Anforderung. Unser Security-Whitepaper benennt jeden Infrastrukturanbieter, wo er betrieben wird und welche Zertifizierungen er hält.

Wir haben einen Datenschutzbeauftragten nach Artikel 37 DSGVO benannt, wir führen ein Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30, und wir führen Datenschutz-Folgenabschätzungen für Verarbeitungen mit hohem Risiko durch. Zu den Zertifizierungsschemata selbst, und auch zu ISO 27001, sind unsere Kontrollen dokumentiert statt zertifiziert: Das Informationssicherheits-Managementsystem von Digital Samba nutzt ISO 27001:2022 als Referenzrahmen, was ein allgemeiner Informationssicherheitsstandard ist und kein Souveränitätsschema. Wir arbeiten auf eine formale Zertifizierung danach hin. Wenn Ihre Bewertung die zugrunde liegende Dokumentation braucht oder etwas, das wir hier nicht abgedeckt haben, ist unser Sicherheitsteam unter security@digitalsamba.com erreichbar und beantwortet Compliance- und Diligence-Fragen direkt.

Für Beschaffungsteams, die Infrastrukturkontrolle über einen Managed-EU-Hosting-Dienst hinaus wünschen, bieten wir außerdem eine On-Premises-Bereitstellungsoption, die die gesamte Infrastrukturumgebung unter Ihre Kontrolle stellt. Unsere REST-API, das einbettbare SDK und die Webhook-gesteuerten Sitzungs- und Aufzeichnungsereignisse lassen einen Integrator Video in einen bürgernahen Dienst einbetten und genau sehen, was mit den Anrufdaten in jeder Phase geschieht, was der Interoperabilitätspunkt verlangt. Für Gesundheitswesen und Justiz, wo KI-generierte Zusammenfassungen innerhalb derselben rechtlichen Grenze wie der zugrunde liegende Call bleiben müssen, sitzt das relevante Detail in unserer Sicherheits- und Verschlüsselungsarchitektur und in unseren EU-gehosteten Transkriptions- und KI-Meeting-Zusammenfassungsfunktionen.

Eine Ausschreibung schreiben, die standhält

Schreiben Sie die Ausschreibung so, dass ein Bieter nicht einfach ein Zertifikat schwenken und es für erledigt erklären kann. Fragen Sie nach Nachweisen statt nach Zusicherungen und passen Sie das Geforderte an das an, was der Anwendungsfall tatsächlich braucht. Die Regeln werden auf EU-Ebene noch finalisiert, rechnen Sie also damit, dass sich dieser Bereich weiter bewegt. Bauen Sie eine Ausschreibung, die jetzt die richtigen Fragen stellt, und Sie müssen sie nicht jedes Mal neu schreiben, wenn eine neue Regelung kommt.

FAQ

Welche Zertifizierungen sollte eine öffentliche Stelle für souveräne Videokonferenzen verlangen?

Mindestens: DSGVO-konforme Verarbeitung als Grundlinie, plus Nachweise gegenüber einem anerkannten Souveränitätsschema wie SecNumCloud in Frankreich oder C5 in Deutschland und eine Aussage zum EUCS- und Gaia-X-Label-Status. Welches davon am meisten zählt, hängt vom Sektor ab: Gerichte und Gesundheitswesen rechtfertigen die strengsten Nachweise, während ein internes Planungstool für eine Kommune vernünftigerweise weniger verlangen kann.

Dürfen Behörden rechtlich US-eigene Videokonferenz-Tools nutzen?

Derzeit ja, in den meisten Fällen. Die vorgeschlagenen EU-Beschränkungen zielen auf bestimmte sensible Sektoren: Gesundheit, Finanzen und Justiz. Es gibt kein pauschales Verbot. CADA muss außerdem noch das Europäische Parlament passieren und eine qualifizierte Mehrheit im Rat gewinnen, bevor es in Kraft tritt, und es braucht keine einstimmige Abstimmung aller 27 Mitgliedstaaten. Mehrere nationale Regierungen, darunter Frankreich, bewegen sich bereits vor jeder verbindlichen EU-weiten Regel zu souveränen Alternativen.

Verlangt die DSGVO EU-Hosting für behördliche Videocalls?

Nicht ausdrücklich. Die DSGVO erlaubt, dass Daten die EU über bestimmte rechtliche Mechanismen verlassen, etwa einen Angemessenheitsbeschluss, Standardvertragsklauseln oder verbindliche interne Datenschutzvorschriften. In der Praxis wählt eine öffentliche Stelle, die sensible Bürgerdaten verarbeitet, oft dennoch EU-Hosting, weil das Stützen auf einen Übermittlungsmechanismus rechtlichen und administrativen Aufwand hinzufügt, den ein EU-ansässiger Anbieter vollständig vermeidet. Unser ausführlicher Artikel dazu, ob die DSGVO EU-Datenhosting verlangt, behandelt die Mechanismen und ihre Grenzen vollständig.

Sind SecNumCloud oder C5 für Videokonferenzen im öffentlichen Sektor verpflichtend?

Nicht universell. Frankreichs Doktrin „Cloud au Centre" lenkt sensible französische Workloads des öffentlichen Sektors faktisch zu SecNumCloud-qualifizierten Anbietern, und C5 ist eine erforderliche Grundlinie für die bundesbehördliche Beschaffung in Deutschland, wobei Landes- und Kommunalregeln abweichen können. Die Anforderungen variieren je Mitgliedstaat und je Datensensibilitätsstufe, bestätigen Sie also die anwendbare nationale Regel; es gibt kein EU-weites Mandat, auf das man zurückgreifen könnte.

Quellen

  1. ANSSI / cyber.gouv.fr. (o. D.). Référentiels d'exigences pour la qualification.
  2. BSI (Bundesamt für Sicherheit in der Informationstechnik). (28. Mai 2026). C5: FAQ.
  3. CNBC. (7. Mai 2026). EU weighs restricting use of U.S. cloud platforms to process sensitive government data, sources tell CNBC.
  4. DINUM (Direction interministérielle du numérique). (o. D.). La doctrine cloud au centre.
  5. ENISA (European Union Agency for Cybersecurity). (22. Dezember 2020). EUCS: cloud services scheme.
  6. Euronews. (27. Januar 2026). France to ditch US platforms Microsoft Teams, Zoom for sovereign platform amid security concerns.
  7. Europäische Kommission. (17. April 2026). Commission advances cloud sovereignty through strategic procurement.
  8. Europäische Kommission. (1. Juni 2026). Sovereign Cloud Framework explained.
  9. Europäische Kommission. (3. Juni 2026). Strengthening Europe's tech sovereignty.
  10. Europäische Kommission. (o. D.). Proposal for the Cloud and AI Development Act (CADA).
  11. Europäisches Parlament. (o. D.). Cloud and AI Development Act: Legislative Train Schedule.
  12. Gaia-X European Association. (Juni 2026). Position paper: why the Cloud and AI Development Act needs trust, governance and interoperability.
  13. Raconteur. (2. Juni 2026). EU restricts US cloud services plan: key rules and questions.
  14. The Register. (20. April 2026). Europe picks 4 sovereign cloud providers, but one has Google inside.