Seit Anfang 2026 ist Souveränität vom Positionspapier zur Beschaffungsklausel gewandert. Berichte im Mai 2026 legten nahe, dass die Europäische Kommission ein „Tech-Souveränitätspaket" vorbereitete, und die Kommission bestätigte den Plan am 3. Juni 2026 mit dem Cloud and AI Development Act (CADA). Der Vorschlag würde US-Hyperscaler von den sensibelsten staatlichen Workloads in Gesundheit, Finanzen und Justiz ausschließen. Die Sorge ist nicht, dass diese Anbieter etwas falsch gemacht hätten. Es ist, dass der US CLOUD Act US-Behörden einen rechtlichen Weg zu Daten eröffnet, unabhängig davon, wo sie liegen. Vieles davon ist noch vorgeschlagen und nicht in Kraft, aber Frankreich ist in der Praxis bereits weiter gegangen: Es hat seine staatlich gebaute Videoplattform Visio ausgerollt, mit dem Ziel, gängige US-Konferenztools bis 2027 in den nationalen Behörden zu ersetzen.
Wenn Ihre Organisation öffentliche Ausschreibungen veröffentlicht, ist Souveränität nichts, wofür Sie irgendwann planen können. Es ist heute eine akute Beschaffungsfrage, auch wenn der EU-weite Rechtsrahmen noch finalisiert wird. Zum zugrunde liegenden Konzept behandelt unser Leitfaden dazu, was souveräne Cloud eigentlich bedeutet, die Grundlagen. Dieser Artikel ist die praktische Fortsetzung: die Zertifizierungsschemata, die Sie spezifizieren sollten, die Anwendungsfälle, die sie auslösen, und eine Checkliste, um eine Ausschreibung zu schreiben, die einer Prüfung standhält.
Inhaltsverzeichnis
Die politische Richtung ist inzwischen ausdrücklich statt aspirativ. Die Vorschläge der Kommission, vorgelegt über CADA, würden US-Cloud-Anbieter nicht rundweg von öffentlichen Aufträgen ausschließen. Sie würden gestufte Beschränkungen auf Basis der Datensensibilität einführen, mit Fokus auf Sektoren wie Gesundheit, Finanzen und Justiz, während die Nutzung im privaten Sektor weitgehend unberührt bliebe. Wie jede EU-Gesetzgebung dieser Art muss CADA noch das Europäische Parlament und eine qualifizierte Mehrheit im Rat im ordentlichen Gesetzgebungsverfahren passieren. Es braucht keine einstimmige Abstimmung aller 27 Mitgliedstaaten. Und es ist noch kein Gesetz: Keine seiner Bestimmungen ist heute in Kraft.
Eine parallele Initiative, das Cloud Sovereignty Framework (die Kommission veröffentlicht es auch als Sovereign Cloud Framework), gibt Beschaffungsteams eine strukturierte Möglichkeit, Anbieter zu bewerten. Es bewertet sie über acht Dimensionen hinweg, darunter Rechtsordnung, betriebliche Resilienz und Transparenz der Lieferkette, auf einer fünfstufigen Skala des Sovereignty Effectiveness Assurance Level (SEAL), die von SEAL-0 (keine Souveränität) bis SEAL-4 (volle digitale Souveränität) reicht. Halten Sie es von CADA selbst getrennt, das eine eigene Skala von vier Assurance-Stufen festlegt, die öffentliche Stellen nach ihrer eigenen Risikobewertung anwenden würden. Diese reichen von Daten auf in der EU gelegener Infrastruktur auf Stufe 1 bis zu keinerlei Einflussnahme durch Drittstaaten auf Stufe 4. Die beiden Rahmenwerke sind verwandt, aber getrennt, sodass sich eine SEAL-Bewertung nicht in eine CADA-Stufe übersetzt.
Die eigene Beschaffung der Kommission ist eine nützliche Illustration, wie die SEAL-Skala in der Praxis wirkt. Im April 2026 wandte sie erstmals ausdrückliche Souveränitätskriterien auf ihre eigene Cloud-Beschaffung an und vergab einen Auftrag über 180 Mio. € auf sechs Jahre an vier Anbietergruppen: das luxemburgische Post Telecom (mit CleverCloud und OVHcloud), das deutsche STACKIT, das französische Scaleway und das belgische Proximus. Post Telecom, STACKIT und Scaleway erreichten jeweils SEAL-3, ohne wesentliche Nicht-EU-Abhängigkeiten in der Lieferkette. Proximus wurde auf dem niedrigeren SEAL-2 vergeben, weil sein Konsortium S3NS umfasst, ein Gemeinschaftsunternehmen von Thales und Google Cloud. CISPE, der Branchenverband, der 38 europäische Cloud-Infrastrukturanbieter vertritt, widersprach öffentlich: Sein Generalsekretär nannte die Entscheidung, S3NS als souverän anzuerkennen, „ganz klar ein Eigentor", das „droht, Sovereignty-Washing auf höchster Ebene zu institutionalisieren". Für ein Beschaffungsteam lohnt es sich, die Lehre festzuhalten: Ein europäischer Name auf dem Vertrag garantiert keine europäische Lieferkette dahinter, und genau diese Lücke offenzulegen ist der Zweck eines bewerteten Rahmenwerks.
Nationale Initiativen bewegen sich parallel. Frankreichs Doktrin „Cloud au Centre" drängt sensible öffentliche Daten seit 2021 in Richtung SecNumCloud-qualifiziertes Hosting, verstärkt durch ein Update von 2023, und der Visio-Rollout signalisiert, dass dieselbe Logik nun für die Anwendungsebene gilt, nicht nur für die Infrastruktur. Deutschland hat sich in eine ähnliche Richtung bewegt: Die Gaia-X-Adoption wächst unter deutschen öffentlichen Stellen, und die Regierung hat digitale Souveränität in ein eigenes Ministerium überführt, das im Mai 2025 geschaffene Bundesministerium für Digitales und Staatsmodernisierung (BMDS). Für Beschaffungsteams von Videokonferenzen im öffentlichen Sektor ist die praktische Konsequenz, dass die Frage, wer zur Herausgabe Ihrer Daten gezwungen werden kann und nach welchem Landesrecht, zu einem bewerteten Kriterium geworden ist und nicht zu einer Fußnote.
Visio selbst zeigt, was „souverän" in der Praxis bedeuten kann. Es ist kein kommerzielles Produkt von der Stange: Es ist eine selbst gehostete Plattform, gebaut auf quelloffener WebRTC-Software, betrieben auf SecNumCloud-qualifizierter Infrastruktur durch Frankreichs eigene Digitalagentur. In Deutschland verfolgt die Bundesanstalt für den Digitalfunk der Behörden und Organisationen mit Sicherheitsaufgaben (BDBOS) mit ihrer eigenbetriebenen Meeting-Plattform einen vergleichbaren Ansatz für den sicheren Austausch bis zum Geheimhaltungsgrad VS – NfD (Verschlusssache – Nur für den Dienstgebrauch). Ein ausgereiftes Open-Source-System wie Jitsi Meet oder BigBlueButton selbst zu hosten, ist ein legitimer Weg zur Souveränität für sich genommen, kein Trostpreis. Er übergibt die volle Kontrolle über die Infrastruktur an den Käufer. Er kommt auch mit realen Kompromissen: Die betriebliche Last, die Plattform zu betreiben und zu patchen, liegt bei Ihnen, und es braucht echte interne Expertise, um es gut zu machen. Der Großteil dieses Leitfadens konzentriert sich auf das Zertifizieren und Beschaffen eines Managed-Anbieters, aber entscheiden Sie früh, welcher Weg zu den Ressourcen Ihrer Organisation passt, denn er ändert, was der Rest Ihrer Ausschreibung fragen sollte.
Zertifizierungsschemata unterscheiden sich in Umfang, rechtlichem Gewicht und Beweiswert. Keines von ihnen garantiert für sich allein DSGVO-konforme Videokonferenzen für den behördlichen Einsatz, aber zusammen lassen sie ein Beschaffungsteam eine belastbare Nachweisbasis aufbauen.
| Schema | Verwaltet von | Was es belegt | Relevanz für Videokonferenzen |
|---|---|---|---|
| EUCS (EU-Cybersicherheits-Zertifizierungsschema für Cloud-Dienste) | ENISA, nach dem EU Cybersecurity Act | Cybersicherheitskontrollen der Stufen Baseline, Substantial und High für Cloud-Dienste | Noch im Entwurf, und die souveränitätsspezifische „High+"-Stufe, die zusätzliche Anforderungen an die Immunität gegenüber Nicht-EU-Recht ergänzt hätte, wurde aus jüngeren Fassungen gestrichen. Eine EUCS-Bewertung sagt selbst auf der höchsten Stufe nicht aus, ob die Aufzeichnungen oder Transkripte einer Videoplattform nach Nicht-EU-Recht erreichbar sind. |
| SecNumCloud | ANSSI (Frankreich) | Technische Sicherheit (360+ Anforderungen) plus rechtliche Souveränität: EU-Rechtssitz, ausschließlich EU-Datenspeicherung und Immunität gegenüber extraterritorialem Recht wie dem US CLOUD Act | Das strengste Schema in Europa und der Referenzpunkt für französische Video-Ausschreibungen im öffentlichen Sektor. Die Qualifikation erfordert den Nachweis, dass Anrufdaten, Speicherung und Verarbeitung einer Videoplattform wirklich außerhalb der Reichweite des CLOUD Act liegen, nicht nur, dass die Server zufällig in der EU stehen. |
| C5 (Cloud Computing Compliance Criteria Catalogue) | BSI (Deutschland) | Umgesetzte Sicherheitskontrollen über Governance, Kryptografie und Betrieb hinweg | Eine erforderliche Grundlinie für die bundesbehördliche Beschaffung in Deutschland. Es attestiert die Sicherheitskontrollen eines Video-Anbieters, etwa den Umgang mit Verschlüsselungsschlüsseln und die Vorfallreaktion, aber nicht die Unabhängigkeit von der Rechtsordnung: Ein C5-attestierter Anbieter mit einer Nicht-EU-Muttergesellschaft kann weiterhin eine CLOUD-Act-Exposition tragen. |
| Gaia-X Label / Trust Framework | Gaia-X European Association (Sitz in Brüssel, gegründet von Frankreich und Deutschland) | Föderierte, überprüfbare Einhaltung von Souveränitäts-, Transparenz- und Interoperabilitätsprinzipien über mehrere Label-Stufen hinweg | Zunehmend in Souveränitätsdiskussionen referenziert, und Gaia-X wirbt dafür, dass CADA sein Labelling-Schema direkt referenziert. Vorerst wendet CADA eigene, getrennte Assurance-Stufen an und verlangt kein Gaia-X-Label. Für eine Videoplattform signalisiert ein Gaia-X-Label Transparenz über Datenflüsse und Unterauftragsverarbeiter, was es neben einem Schema wie SecNumCloud nützlich macht. Für sich allein belegt es deutlich weniger. |
| DSGVO-Grundlinie | EU-weit (Aufsichtsbehörden) | Rechtmäßige Verarbeitung, Betroffenenrechte, Schutzmaßnahmen bei grenzüberschreitender Übermittlung | Der rechtliche Boden, den jedes Video-Tool des öffentlichen Sektors für Aufzeichnungen, Transkripte und KI-generierte Zusammenfassungen erfüllen muss – aber Konformität allein begründet keine Souveränität: DSGVO-adäquate Verarbeitung kann weiterhin mit einer CLOUD-Act-Exposition koexistieren. |
Die praktische Erkenntnis für eine Ausschreibung: DSGVO-Konformität ist Grundvoraussetzung, C5 ist ein erforderlicher Sicherheitsboden für die bundesbehördliche Beschaffung in Deutschland und wird zunehmend auch von deutschen Landes- und Kommunalstellen erwartet, und SecNumCloud (oder eine vergleichbare nationale Qualifikation) ist der stärkste verfügbare Nachweis tatsächlicher Souveränität für eine Videoplattform. Von allem in der Tabelle ist es das einzige Schema, das die Rechtsordnung frontal adressiert; die anderen enden bei technischen Kontrollen.
Unterschiedliche Teile der Verwaltung lösen Souveränitätsanforderungen aus unterschiedlichen Gründen aus. Eine Ausschreibung sollte jeden Anwendungsfall zu seinen eigenen Bedingungen behandeln.
Beratungen auf Kabinettsebene, ressortübergreifende Koordination und eingestufte oder beschränkte Briefings machen den klarsten Fall für behördliche Videokonferenzen, die Daten und Metadaten innerhalb einer definierten Rechtsordnung halten: Die Sensibilität des Inhalts selbst ist der Auslöser, unabhängig von einer konkreten Regelung. In Deutschland bewegt sich dieser Bedarf entlang der Geheimhaltungsgrade, etwa bis VS – NfD (Verschlusssache – Nur für den Dienstgebrauch).
Gerichtsverfahren, Fernverhandlungen und fallbezogene Beratungen fallen genau in die Sektoren, die die vorgeschlagenen EU-Beschränkungen namentlich herausgreifen. Aufzeichnungen, Transkripte und Fall-Metadaten, die während einer Verhandlung entstehen, tragen dieselbe Sensibilität wie die zugrunde liegende Fallakte, sodass sich die Souveränitätsanforderung auf Speicherung und Verarbeitung von Sitzungsaufzeichnungen ebenso erstreckt wie auf den Live-Call.
Gesundheitsdaten sind einer der drei Sektoren, die in den gestuften Beschränkungsvorschlägen der Kommission ausdrücklich genannt werden, neben Finanzen und Justiz. Eine öffentliche Gesundheitsbehörde, die Telemedizin-Sprechstunden betreibt, braucht Videokonferenzen für behördlich betriebene klinische Dienste, bei denen Patientendaten – einschließlich etwaiger KI-generierter Sprechstunden-Zusammenfassungen – innerhalb der EU-Rechtsordnung bleiben und im Einklang mit der DSGVO verarbeitet werden.
Öffentliche Schulen und Hochschulen halten zunehmend Unterricht ab, beaufsichtigen Prüfungen und führen Gespräche mit Bezug zum Kinder- und Jugendschutz über Video. Die aktuellen gestuften Beschränkungsvorschläge nennen Bildung nicht. Dennoch erwarten die nationalen Datenschutzbehörden in mehreren Mitgliedstaaten bereits EU-Hosting für Schüler- und Studierendendaten, was souveränes Hosting dort zu einer praktischen Anforderung macht, wo keine Vorschrift es streng vorschreibt.
Kommunen, die Video-Beratungen in Antragsverfahren für Sozialleistungen, Bauwidersprüche oder Bürgerberatungsportale einbetten, brauchen Videokonferenzen für den öffentlichen Sektor, die sich white-labeln lassen und in einen bestehenden digitalen Dienst einfügen, während sie zugleich dieselben Hosting- und Rechtsordnungsanforderungen erfüllen wie die interne Nutzung. Bürgerdaten tragen dieselbe Sensibilität, ob sie über ein öffentlich zugängliches Formular oder einen internen Call eintreffen.
Eine Ausschreibung für die Beschaffung souveräner Videokonferenzen sollte über eine allgemeine Datenschutzklausel hinausgehen und überprüfbare, auditierbare Anforderungen spezifizieren. Eine Warnung vorab: Das bedeutet nicht, dass Sie einfach „nur EU-eigene Anbieter" in eine Ausschreibung schreiben und alle anderen ausschließen können. Nach dem EU-Vergaberecht (Richtlinie 2014/24/EU) und dem Government Procurement Agreement der Welthandelsorganisation müssen öffentliche Auftraggeber Bieter unabhängig von der Nationalität gleich behandeln, mit nur engen Ausnahmen wie der nationalen Sicherheit. Die folgenden Punkte funktionieren als Offenlegungs- und Bewertungskriterien, die ein Bieter beantworten und gegen die er bewertet werden muss, nicht als Grund für einen pauschalen, nationalitätsbasierten Ausschluss. Prüfen Sie jede Ausschlussklausel mit Ihren Vergabejuristen, bevor sie hinausgeht. Mindestens sollte die Ausschreibung abdecken:
Digital Samba ist in Spanien registriert, und unsere zuständige Aufsichtsbehörde ist die AEPD (Agencia Española de Protección de Datos). In unserer Eigentümerstruktur gibt es keine Nicht-EU-Muttergesellschaft, was den ersten Punkt der obigen Checkliste beantwortet: Es gibt keine Eigentumskette, die zu einer dem US CLOUD Act ausgesetzten Einheit zurückführt.
Unsere Produktionsinfrastruktur läuft in den Niederlanden, mit Backup-Infrastruktur in Deutschland. Überlaufkapazität bei Spitzenlast liegt bei zwei europäischen Anbietern, einer innerhalb der EU und einer in der Schweiz. Die Schweizer Kapazität beruht auf Angemessenheit statt auf EU- oder EWR-Residenz, was die DSGVO-Übermittlungsregeln erfüllt, aber nicht eine strengere reine EU-Anforderung. Unser Security-Whitepaper benennt jeden Infrastrukturanbieter, wo er betrieben wird und welche Zertifizierungen er hält.
Wir haben einen Datenschutzbeauftragten nach Artikel 37 DSGVO benannt, wir führen ein Verzeichnis von Verarbeitungstätigkeiten nach Artikel 30, und wir führen Datenschutz-Folgenabschätzungen für Verarbeitungen mit hohem Risiko durch. Zu den Zertifizierungsschemata selbst, und auch zu ISO 27001, sind unsere Kontrollen dokumentiert statt zertifiziert: Das Informationssicherheits-Managementsystem von Digital Samba nutzt ISO 27001:2022 als Referenzrahmen, was ein allgemeiner Informationssicherheitsstandard ist und kein Souveränitätsschema. Wir arbeiten auf eine formale Zertifizierung danach hin. Wenn Ihre Bewertung die zugrunde liegende Dokumentation braucht oder etwas, das wir hier nicht abgedeckt haben, ist unser Sicherheitsteam unter security@digitalsamba.com erreichbar und beantwortet Compliance- und Diligence-Fragen direkt.
Für Beschaffungsteams, die Infrastrukturkontrolle über einen Managed-EU-Hosting-Dienst hinaus wünschen, bieten wir außerdem eine On-Premises-Bereitstellungsoption, die die gesamte Infrastrukturumgebung unter Ihre Kontrolle stellt. Unsere REST-API, das einbettbare SDK und die Webhook-gesteuerten Sitzungs- und Aufzeichnungsereignisse lassen einen Integrator Video in einen bürgernahen Dienst einbetten und genau sehen, was mit den Anrufdaten in jeder Phase geschieht, was der Interoperabilitätspunkt verlangt. Für Gesundheitswesen und Justiz, wo KI-generierte Zusammenfassungen innerhalb derselben rechtlichen Grenze wie der zugrunde liegende Call bleiben müssen, sitzt das relevante Detail in unserer Sicherheits- und Verschlüsselungsarchitektur und in unseren EU-gehosteten Transkriptions- und KI-Meeting-Zusammenfassungsfunktionen.
Schreiben Sie die Ausschreibung so, dass ein Bieter nicht einfach ein Zertifikat schwenken und es für erledigt erklären kann. Fragen Sie nach Nachweisen statt nach Zusicherungen und passen Sie das Geforderte an das an, was der Anwendungsfall tatsächlich braucht. Die Regeln werden auf EU-Ebene noch finalisiert, rechnen Sie also damit, dass sich dieser Bereich weiter bewegt. Bauen Sie eine Ausschreibung, die jetzt die richtigen Fragen stellt, und Sie müssen sie nicht jedes Mal neu schreiben, wenn eine neue Regelung kommt.
Mindestens: DSGVO-konforme Verarbeitung als Grundlinie, plus Nachweise gegenüber einem anerkannten Souveränitätsschema wie SecNumCloud in Frankreich oder C5 in Deutschland und eine Aussage zum EUCS- und Gaia-X-Label-Status. Welches davon am meisten zählt, hängt vom Sektor ab: Gerichte und Gesundheitswesen rechtfertigen die strengsten Nachweise, während ein internes Planungstool für eine Kommune vernünftigerweise weniger verlangen kann.
Derzeit ja, in den meisten Fällen. Die vorgeschlagenen EU-Beschränkungen zielen auf bestimmte sensible Sektoren: Gesundheit, Finanzen und Justiz. Es gibt kein pauschales Verbot. CADA muss außerdem noch das Europäische Parlament passieren und eine qualifizierte Mehrheit im Rat gewinnen, bevor es in Kraft tritt, und es braucht keine einstimmige Abstimmung aller 27 Mitgliedstaaten. Mehrere nationale Regierungen, darunter Frankreich, bewegen sich bereits vor jeder verbindlichen EU-weiten Regel zu souveränen Alternativen.
Nicht ausdrücklich. Die DSGVO erlaubt, dass Daten die EU über bestimmte rechtliche Mechanismen verlassen, etwa einen Angemessenheitsbeschluss, Standardvertragsklauseln oder verbindliche interne Datenschutzvorschriften. In der Praxis wählt eine öffentliche Stelle, die sensible Bürgerdaten verarbeitet, oft dennoch EU-Hosting, weil das Stützen auf einen Übermittlungsmechanismus rechtlichen und administrativen Aufwand hinzufügt, den ein EU-ansässiger Anbieter vollständig vermeidet. Unser ausführlicher Artikel dazu, ob die DSGVO EU-Datenhosting verlangt, behandelt die Mechanismen und ihre Grenzen vollständig.
Nicht universell. Frankreichs Doktrin „Cloud au Centre" lenkt sensible französische Workloads des öffentlichen Sektors faktisch zu SecNumCloud-qualifizierten Anbietern, und C5 ist eine erforderliche Grundlinie für die bundesbehördliche Beschaffung in Deutschland, wobei Landes- und Kommunalregeln abweichen können. Die Anforderungen variieren je Mitgliedstaat und je Datensensibilitätsstufe, bestätigen Sie also die anwendbare nationale Regel; es gibt kein EU-weites Mandat, auf das man zurückgreifen könnte.