Schon digital souverän?
Daniel Silva / East Side Fab e. V.
Artikel 10/26
Wie abhängig ist Ihr Unternehmen und welche Handlungsspielräume haben Sie?
Geschäftsmodelle, Kundendaten, Entwicklungsplattformen, KI-Workflows und interne Kommunikationsstrukturen: All das basiert heute vielfach auf digitalen Infrastrukturen, auf deren rechtliche und technische Rahmenbedingungen Unternehmen nur begrenzten Einfluss haben. Besonders bei Cloud- und KI-Diensten stellt sich deshalb die Frage, wer tatsächlich über Daten, Zugänge und Verfügbarkeit entscheidet. Auch wenn Server in Europa stehen, ist es längst nicht gesagt, dass ausschließlich europäisches Recht zur Anwendung kommt.
Für Unternehmen bedeutet das: Die Verfügbarkeit eines digitalen Dienstes kann auch von politischen und rechtlichen Entscheidungen außerhalb Europas beeinflusst werden. Im ungünstigsten Fall ist die Arbeitsgrundlage damit nicht wegen eines technischen Ausfalls gefährdet, sondern aufgrund einer regulatorischen oder politischen Entscheidung.
Diese Frage stellt sich nicht erst in Zukunft, sondern betrifft die digitale Infrastruktur von Unternehmen bereits heute. Gleichzeitig verändern sich politische und rechtliche Rahmenbedingungen. Wer ohne entsprechende Strategie bspw. auf US-Cloud-Infrastruktur oder andere Lösungen setzt, sollte deshalb genau prüfen, welchen rechtlichen und organisatorischen Einfluss die Anbieterstrukturauf die eigene Datenhoheit hat.
Was das für Unternehmen bedeutet – und welche Optionen bestehen
Erstens: Bei Datenhaltung bspw. durch ein US-Unternehmen ist zu prüfen, welche Zugriffsmöglichkeiten sich aus dem CLOUD Act und weiteren US-Vorschriften ergeben – unabhängig vom physischen Speicherort.
Zweitens: Politische und regulatorische Veränderungen in den USA und anderen Ländern können langfristige Planungen auf internationaler Infrastruktur beeinflussen.
Drittens: Der EU AI Act stellt europäische Anforderungen an Transparenz, Dokumentation und Risikomanagement. Bei der Auswahl von KI-Modellen sollten Unternehmen daher prüfen, ob Anbieter, technische Architektur und Prozesse diese Anforderungen unterstützen.
Was jetzt möglich ist
Souveräne Cloud-Infrastruktur in Europa:
Die Cloud-4-Europe-Strategie und europäische Initiativen wie Gaia-X zielen darauf, vertrauenswürdige und interoperable Cloud-Infrastrukturen in Europa aufzubauen. Neben großen Anbietern entwickeln auch regionale Anbieter entsprechende Kapazitäten.
Europäische KI-Modelle:
Europäische Anbieter und Anbieter mit Rechenzentren in der EU eröffnen zusätzliche Optionen u.a. Mistral AI (Paris), Cohere (mit EU-Rechenzentren), DeepL (Köln) und Aleph Alpha (Heidelberg). Bei der Auswahl sind jeweils Lizenz-, Speicher- und Zugriffsarchitektur sowie die konkrete rechtliche Ausgestaltung zu prüfen.
Für die AI-Act-Compliance kann es daher sinnvoll sein, neben den etablierten US- und chinesischen Anbietern auch europäische und souverän betreibbare Alternativen zu prüfen.
On-Premise-KI für kritische Daten:
Sensible Daten wie personenbezogene Daten nach Art. 9 DSGVO, Geschäftsgeheimnisse oder Daten kritischer Infrastrukturen erfordern besondere Schutzmaßnahmen. Je nach Anwendungsfall kann es sinnvoll sein, KI auf eigener Hardware (On-Premise) oder auf vertraglich abgesicherter EU-Infrastruktur zu betreiben.
Konkret kommen lokal gehostete Modelle wie Qwen 3.8, Mistral-Small, Gemma-4 oder Mixtral infrage, die sich beispielsweise über vLLM, Ollama oder kommerzielle Plattformen betreiben lassen. Bei einem solchen Ansatz verbleiben Daten und Verarbeitung innerhalb der eigenen bzw. vertraglich kontrollierten Infrastruktur. Gleichzeitig entfallen bestimmte Abhängigkeiten von externen Anbietern.
Frontier-Modelle für unkritische Prozesse – gezielt eingesetzt:
Das bedeutet nicht, dass Unternehmen GPT-6, Claude oder Gemini vollständig ausschließen müssen. Für unkritische Workflows – etwa interne Textentwürfe, Code-Assistenz, Recherche, Marketing-Entwürfe oder prototypische Entwicklungen – können leistungsfähige Frontier-Modelle weiterhin sinnvoll sein. Entscheidend ist, sie gezielt als Werkzeug einzusetzen, Abhängigkeiten zu begrenzen und kritisch zu prüfen und zu entscheiden, welche Daten zur Verfügung gestellt werden können und dürfen. Kundendaten, Geschäftsgeheimnisse und sensible Produktionsprozesse sollten dabei entsprechend der jeweiligen Schutzbedarfe behandelt werden. Offene Schnittstellen, Datenexport-Möglichkeiten und flexible Vertragsbedingungen erleichtern einen späteren Anbieterwechsel.
Verschlüsselung als Schutzmaßnahme:
Ein weiterer Ansatz ist die Ende-zu-Ende-Verschlüsselung von Daten vor dem Upload in eine Cloud, wobei die Schlüssel ausschließlich beim Unternehmen verbleiben. Ein Anbieter kann in diesem Fall zwar zur Herausgabe der verschlüsselten Daten verpflichtet werden, verfügt aber ohne den Schlüssel nicht über deren Klartext. Selbst verwaltete Schlüssel können damit ein wirksames technisches Mittel sein, um Daten auch auf internationaler Infrastruktur vor unbefugter Einsicht zu schützen.
Nicht jede Anwendung muss deshalb On-Premise betrieben werden. Entscheidend ist, für welche Daten und Prozesse welche Schutz- und Souveränitätsanforderungen gelten.
Die goldene Mitte: Souveränität und Flexibilität verbinden
Volle Autarkie ist für die meisten Mittelständler weder wirtschaftlich noch operativ sinnvoll. Umgekehrt schafft auch die Konzentration auf eine einzige EU-Cloud neue Abhängigkeiten. Ziel sollte daher eine ausgewogene Strategie sein, die digitale Souveränität mit Redundanz und wirtschaftlicher Effizienz verbindet.
Konkret sieht das so aus:
- Multi-Cloud innerhalb der EU: Kritische Daten und Anwendungen auf mehrere geeignete Infrastrukturen verteilen, um Abhängigkeiten und Ausfallrisiken zu reduzieren.
- KI-Redundanz: Frontier-Modelle für unkritische Anwendungen und lokal gehostete Open-Source-Modelle für sensible Daten einsetzen. So lässt sich die Abhängigkeit von einzelnen Anbietern reduzieren.
- Operative Redundanz: Failover-Prozesse dokumentieren, regelmäßige Disaster-Recovery-Tests durchführen und Service Level Agreements vertraglich festhalten. So wird sichergestellt, dass Souveränität auch im Ernstfall praktisch funktioniert.
Warum das relevant ist: Mit der NIS2-Richtlinie (Umsetzungsgesetz in Deutschland im Dezember 2025) steigen die Anforderungen an die Resilienz und Absicherung von IT- und OT-Systemen. Auch auf europäischer Ebene wird die Widerstandsfähigkeit kritischer digitaler Dienste zunehmend als strategisches Ziel betrachtet.
Digitale Souveränität bedeutet daher nicht, alles selbst zu betreiben! Sie bedeutet, Abhängigkeiten transparent zu machen, Risiken zu reduzieren und sicherzustellen, dass einzelne technische, wirtschaftliche oder politische Entscheidungen nicht unbemerkt den Geschäftsbetrieb gefährden.
Der nächste Schritt: Sovereign Cloud Days & Südwest Digital 2026
Wenn strategische oder rechtliche Fragen zur digitalen Souveränität offen sind – etwa zur praktischen Umsetzung des AI Act oder zur Absicherung von Cloud- und KI-Abhängigkeiten – lohnt sich der Austausch mit Experten und anderen Unternehmen.
Die Sovereign Cloud Days vom 22. bis 25. Oktober 2026 widmen sich souveränen, resilienten und interoperablen Cloud- und KI-Infrastrukturen – von technischen und architektonischen Fragen bis hin zu politischen Rahmenbedingungen.
🔗 https://www.sovereign-cloud-days.eu/
In diesem Rahmen findet erneut die Südwest Digital 2026 (by EDIH Saarland) statt – ein Format, das Vertreter aus Wirtschaft und Politik zusammenbringt, darunter CIOs und CTOs aus Mittelstand und Industrie, Startups, Landespolitik, Aufsichtsbehörden und Entwickler souveräner Infrastruktur.
Die Agenda 2026 umfasst unter anderem die Umsetzungspraxis des EU AI Act, das CLOUD-Act-Risikomanagement in der Supply Chain sowie konkrete Ansätze für die Umsetzung digitaler Souveränität und den Einsatz von KI.
🔗 https://www.suedwestdigital.de
Wenn mehr Unterstützung gefragt ist
Bei konkreten Umsetzungsfragen – etwa zu Readiness-Checks, Fördermöglichkeiten, dem Matching mit europäischen KI- und Cloud-Partnern oder passenden Workshop-Formaten – unterstützt der EDIH Saarland Unternehmen an der Schnittstelle von Technologie, Recht und Finanzierung praxisnah.