Zum Hauptinhalt springen

DSGVO · Digitale Souveränität · Made in Germany

Souveräne Cloud — eure Daten, euer Recht.

Datensouveränität ist für den deutschen Mittelstand vom Nice-to-have zur Pflicht geworden. Wir wählen die passende DSGVO-konforme Cloud — StackIT, Open Telekom Cloud, IONOS oder Hetzner — herstellerunabhängig aus, migrieren euch dorthin und betreiben sie. Deutsches Recht, deutsche Server, kein Cloud-Act-Restrisiko.

DSGVOArt. 9 tauglich
BSI C5nachweisbar
Herstellerneutralkein Reseller
100 %
Datenresidenz Deutschland/EU
4+
souveräne Anbieter im Vergleich
BSI C5
als Prüfmaßstab
Neutral
kein Reseller-Kickback

Grundlagen

Warum Datensouveränität
jetzt zählt

Kurz gesagt

Ein deutscher Serverstandort allein macht eure Cloud noch nicht souverän. Entscheidend ist, welchem Recht der Betreiber unterliegt. Nur ein europäisches Unternehmen unter EU-Recht schützt euch zuverlässig vor fremdem Behördenzugriff — genau das leisten souveräne Clouds wie StackIT, OTC, IONOS und Hetzner.

Digitale Souveränität bedeutet, die volle Kontrolle über die eigenen Daten zu behalten: Wer darf zugreifen, welchem Recht unterliegen sie, und wo werden sie verarbeitet? Für deutsche Unternehmen ist das keine akademische Frage mehr, sondern zunehmend eine regulatorische und geschäftliche Notwendigkeit.

Das Cloud-Act-Problem

Der US-amerikanische CLOUD Act verpflichtet US-Unternehmen, Behörden auf Anordnung Zugriff auf gespeicherte Daten zu gewähren — und zwar unabhängig davon, wo auf der Welt die Server stehen. Selbst wenn eure Daten physisch in einem Frankfurter Rechenzentrum liegen, kann der US-Mutterkonzern eines Hyperscalers rechtlich zur Herausgabe verpflichtet werden. Ein deutscher Standort allein bietet also keinen vollständigen Schutz.

Schrems II und die DSGVO

Mit dem Schrems-II-Urteil von 2020 hat der Europäische Gerichtshof den „Privacy Shield“ gekippt und klar- gestellt: Datentransfers in die USA sind nur unter strengen Zusatzgarantien zulässig, weil das dortige Schutzniveau nicht dem der DSGVO entspricht. Für Verantwortliche entsteht daraus eine dauerhafte Prüf- und Dokumentationspflicht. Wer stattdessen auf einen europäisch betriebenen Anbieter setzt, umgeht diese Problematik strukturell — die Frage des Drittlandtransfers stellt sich schlicht nicht.

Souveränität ist kein Misstrauensvotum gegen US-Technik, sondern Risikomanagement. Für viele Workloads ist ein Hyperscaler pragmatisch — für sensible Daten ist die souveräne Cloud die sauberere, belastbarere Grundlage.

Hinzu kommen neue EU-Regelwerke: DORA im Finanzsektor, NIS-2 für viele weitere Branchen und die generelle Verschärfung bei der Auslagerung kritischer IT-Dienste. Datensouveränität wird damit vom Ideal zur nachweispflichtigen Anforderung. Wir helfen euch, die richtige Balance aus Souveränität, Funktionsumfang und Kosten zu finden — nüchtern und ohne Alarmismus.

Der ehrliche Vergleich

Souveräne Cloud-Anbieter
im Überblick

Es gibt nicht die eine richtige souveräne Cloud — es gibt die richtige für euren Fall. Wir bewerten jeden Anbieter neutral nach Betreiber, Datenresidenz, Cloud-Act-Risiko und Funktionsumfang. Hier die ehrliche Einordnung.

Vergleich souveräner Cloud-Anbieter nach Betreiber, Datenresidenz, Cloud-Act-Risiko, Stärke und Einschränkung
AnbieterBetreiberDatenresidenzCloud-Act-RisikoStärkeEinschränkung
StackITFlaggschiffSchwarz Digits (Schwarz-Gruppe)Rechenzentren in Deutschlandsehr geringVollständig europäisches Eigentum, kein US-Konzern im Hintergrund. Aus dem Betrieb der Schwarz-Gruppe (Lidl/Kaufland) heraus für hohe Compliance-Anforderungen gebaut.Jüngeres Service-Portfolio als die Hyperscaler — nicht jeder Managed-Service ist vorhanden. Ideal, wenn Souveränität vor Feature-Breite steht.
Open Telekom CloudT-Systems / Deutsche TelekomRechenzentren in Deutschland & EUgeringDeutscher Betreiber mit BSI-C5-Testat und langer Enterprise-Historie. Breites IaaS-Portfolio auf OpenStack-Basis, etablierter Support.Technologisch auf OpenStack/Huawei-Cloud-Stack aufgebaut — die Lieferkette will bei sehr strengen Anforderungen sauber bewertet werden.
IONOS CloudIONOS SE (United Internet)Rechenzentren in Deutschland & EUgeringDeutscher Anbieter, DSGVO-nativ, gutes Preis-Leistungs-Verhältnis. Teil der Gaia-X-Initiative, transparente Verträge nach deutschem Recht.Kleineres Ökosystem an Managed-Services als AWS oder Azure — für komplexe, verwaltete Datenplattformen oft mehr Eigenbau nötig.
Hetzner CloudHetzner Online GmbHRechenzentren in Deutschland & FinnlandgeringBestes Preis-Leistungs-Verhältnis am Markt, deutscher Betreiber, sehr solide Server- und Netzwerk-Basis für eigene Plattformen.Bewusst schlank: IaaS statt Managed-PaaS. Datenbanken, Kubernetes und Backup baut und betreibt man selbst — dafür maximale Kontrolle.
AWS EU (Frankfurt)Amazon Web Services (US-Konzern)Region Frankfurt, Daten physisch in DErestrisikoGrößtes Service-Portfolio, höchste Reife. Mit AVV, EU-Region und der geplanten European Sovereign Cloud technisch sehr weit — für viele Workloads pragmatisch.US-Mutterkonzern bleibt dem Cloud Act unterworfen. Für KRITIS, öffentliche Hand und höchste Souveränitätsstufen bleibt ein Restrisiko bestehen.

AWS in der EU-Region ist bewusst mit aufgeführt: Für viele Workloads ist es eine pragmatische, DSGVO-konform betreibbare Option — mit einem verbleibenden Cloud-Act-Restrisiko, das für die höchsten Souveränitätsstufen relevant bleibt. Wo AWS die bessere Wahl ist, sagen wir das offen. Mehr zu unserer AWS-Beratung.

Flaggschiff-Anbieter

StackIT — souveräne Cloud
aus der Schwarz-Gruppe

StackIT ist die Cloud-Plattform von Schwarz Digits, dem IT- und Digital-Arm der Schwarz-Gruppe — dem Konzern hinter Lidl und Kaufland. Sie wurde nicht als Startup-Experiment gebaut, sondern aus dem realen Betrieb eines der größten europäischen Handelsunternehmen heraus. Der entscheidende Punkt: vollständig europäisches Eigentum, kein US-Mutterkonzern im Hintergrund. Damit ist das Cloud-Act-Risiko strukturell sehr gering.

  • Europäisches Eigentum — nicht dem CLOUD Act unterworfen
  • Rechenzentren in Deutschland, Betrieb nach EU-Recht
  • Aus hohen Handels-Compliance-Anforderungen gewachsen
  • Wachsendes Portfolio: Compute, Kubernetes, Datenbanken
Schwarz DigitsDE-ResidenzEU-EigentumBSI-Fokus
stackit · ehrliche Einordnung

Souveränitäts-Score

stark bei Kontrolle, jung im Portfolio

  • Europäisches EigentumPRO
  • Datenresidenz DeutschlandPRO
  • Kein Cloud-Act-ZugriffPRO
  • Portfolio jünger als HyperscalerABWÄGEN

Einordnung durch codehero — illustrativ, ersetzt keine Einzelfallprüfung.

Wer besonders profitiert

Für wen souveräne Cloud
zur Pflicht wird

In einigen Branchen ist Datensouveränität nicht optional, sondern regulatorisch vorgezeichnet. Hier lohnt sich der frühe, saubere Weg.

Öffentliche Hand

Behörden, Kommunen und öffentliche Einrichtungen unterliegen strengen Vorgaben zur Datenhaltung — souveräne Cloud ist hier oft Voraussetzung für die Vergabe.

KRITIS-Betreiber

Kritische Infrastrukturen (Energie, Wasser, Transport, Finanzwesen) müssen nach BSI-Vorgaben und NIS-2 nachweislich resiliente, souveräne Systeme betreiben.

Gesundheitswesen

Kliniken, Praxen und MedTech verarbeiten besonders schützenswerte Gesundheitsdaten (Art. 9 DSGVO) — hier zählt lückenlose Datensouveränität.

Versicherung & Finanzen

Versicherer und Finanzdienstleister (etwa im HUK-Umfeld) müssen unter DORA und BaFin-Vorgaben Auslagerungen streng steuern — Souveränität wird zur Pflicht.

Ob euch eine konkrete Pflicht trifft, hängt vom Einzelfall ab

Branche, Datenkategorien und Auslagerungsgrad entscheiden über die tatsächlichen Anforderungen. Wir bewerten eure Lage im Assessment nüchtern — ohne Panikmache, aber auch ohne gefährliche Vereinfachung.

Im Leistungsumfang

Auswählen, migrieren, betreiben.

  • Souveränitäts-Assessment

    Wir klassifizieren eure Daten und Workloads nach Schutzbedarf und Rechtslage — und leiten daraus die passende Souveränitätsstufe ab.

    • Schutzbedarf
    • DSGVO
    • Klassifizierung
  • Anbieter-Auswahl

    Herstellerunabhängige Bewertung von StackIT, OTC, IONOS, Hetzner & Co. — nach Souveränität, Feature-Bedarf und Total Cost of Ownership.

    • StackIT
    • OTC
    • IONOS
    • Hetzner
  • Architektur & Migration

    Ziel-Design nach Well-Architected-Prinzipien, Infrastructure as Code und Zero-Downtime-Umzug in die souveräne Cloud.

    • IaC
    • Zero-Downtime
    • Architektur
  • Verschlüsselung & Key-Management

    Ende-zu-Ende-Verschlüsselung mit eurer Schlüsselhoheit — damit selbst der Betreiber eure Daten nicht im Klartext sieht.

    • BYOK
    • HSM
    • Zero-Trust
  • Compliance-Nachweis

    Auftragsverarbeitungsvertrag, TOM-Dokumentation und Nachweise nach BSI C5 / ISO 27001 als belastbarer Beleg gegenüber Aufsicht und Kunden.

    • AVV
    • BSI C5
    • ISO 27001
  • Betrieb & Weiterentwicklung

    Wir betreiben eure souveräne Cloud dauerhaft: Monitoring, Updates, Kostenkontrolle und Weiterentwicklung — ohne Outsourcing ins Ausland.

    • Managed
    • Monitoring
    • Retainer

Warum codehero

Der herstellerunabhängige
Architekt für eure Souveränität.

Wir sind kein Cloud-Reseller mit Verkaufsziel, sondern Ingenieure, die die passende souveräne Cloud auswählen und betreiben. Eure Interessen sind unsere einzige Vorgabe.

Herstellerunabhängig
Wir verkaufen keine Cloud-Marke, sondern wählen die passende aus. Kein Reseller-Kickback verzerrt unsere Empfehlung — nur euer Schutzbedarf zählt.
Senior-Architekten
Eure Architektur baut ein zertifizierter Senior — kein Junior-Team, kein Ticket-System. Direkter Draht zu dem Menschen, der euer System entwirft.
Kein Outsourcing
Entwicklung und Betrieb bleiben in Deutschland, bei uns. Wir lagern eure sensiblen Daten nicht an Subunternehmer im Ausland weiter.
DSGVO-Expertise
Auftragsverarbeitung, TOM und BSI-C5-Logik sind Teil unseres Handwerks — Compliance ist bei uns kein Add-on, sondern Architekturprinzip.
Rechenzentrum-Gang mit Serverracks, blau-grün leuchtenden Status-LEDs und einem gesicherten Serverkäfig mit Zahlenschloss

So wird eure Cloud souverän

Vom Souveränitäts-Assessment zur Migration.

Erst klassifizieren, dann herstellerunabhängig das Zielbild wählen, sauber migrieren und dauerhaft konform betreiben — mit Festpreisen und klarer TCO-Rechnung.

  1. AssessmentDaten- und Workload-Klassifizierung nach Schutzbedarf, Rechtslage und Souveränitätsstufe.
  2. ZielbildAnbieter-Auswahl und Ziel-Architektur — herstellerunabhängig, mit klarer TCO-Rechnung.
  3. MigrationZero-Downtime-Umzug via Infrastructure as Code, mit Verschlüsselung und Schlüsselhoheit.
  4. Nachweis & BetriebAVV, TOM-Doku und laufender Betrieb — dauerhaft konform statt nur zum Stichtag.
Assessment
ab 2.900 €
Migration
Zero-Downtime
Kostenkontrolle
Festpreis

Transparente Pakete

Klare Preise, Festpreis-Logik.

Souveränität muss kalkulierbar sein. Wir arbeiten mit Festpreisen und legen die Total Cost of Ownership offen, statt euch in undurchsichtige Verbrauchsmodelle zu locken.

Souveränitäts-Assessment

ab 2.900 €

Daten- und Workload-Klassifizierung, Rechtslage-Check, Anbieter-Empfehlung mit TCO-Vergleich.

  • Schutzbedarfs-Analyse
  • Cloud-Act-/DSGVO-Bewertung
  • Anbieter-Matrix für euren Fall
  • Priorisierte Roadmap
Anfragen
Am häufigsten

Migration & Aufbau

ab 8.000 €

Ziel-Architektur, Infrastructure as Code und Zero-Downtime-Umzug in die gewählte souveräne Cloud.

  • Well-Architected Ziel-Design
  • IaC & Automatisierung
  • Verschlüsselung & Schlüsselhoheit
  • AVV & TOM-Dokumentation
Anfragen

Managed Betrieb

individuell

Laufender Betrieb, Monitoring, Updates und Weiterentwicklung — dauerhaft konform, ohne Outsourcing.

  • Monitoring & Incident-Handling
  • Kostenkontrolle & Optimierung
  • Compliance-Pflege
  • Fester Ansprechpartner
Anfragen

Alle Preise netto zzgl. MwSt. Die tatsächlichen Kosten hängen von Umfang und Komplexität eurer Umgebung ab — die konkrete Zahl legen wir im Assessment fest.

Der Unterschied

Unabhängiger Architekt
statt Cloud-Reseller.

codeheroherstellerunabhängig
  • Neutrale Anbieter-Auswahl nach Schutzbedarf
  • Kein Reseller-Kickback, keine Verzerrung
  • Senior-Architekt baut & betreibt — kein Outsourcing
  • Festpreis mit offener TCO-Rechnung
Cloud-Reselleran eine Marke gebunden
  • Verkauft die Cloud mit der höchsten Marge
  • Empfehlung folgt dem Partnervertrag
  • Betrieb oft an Subunternehmer ausgelagert
  • Verbrauchsmodell ohne Kostentransparenz

Klartext

Die wichtigsten Begriffe.

Cloud ActUS-Gesetz
Der US-amerikanische CLOUD Act verpflichtet US-Unternehmen, Behörden auf Anordnung Zugriff auf gespeicherte Daten zu geben — unabhängig davon, wo auf der Welt die Server stehen.
DatensouveränitätPrinzip
Die vollständige Kontrolle über die eigenen Daten: wer darauf zugreifen kann, welchem Recht sie unterliegen und wo sie verarbeitet werden.
DatenresidenzOrt
Der physische Speicherort der Daten. Deutsche Datenresidenz allein garantiert aber noch keine Souveränität, wenn der Betreiber einem fremden Rechtsraum unterliegt.
Schrems IIEuGH-Urteil
Das EuGH-Urteil von 2020 kippte den „Privacy Shield" und stellte klar, dass Datentransfers in die USA nur unter strengen Zusatzgarantien zulässig sind.
Gaia-XInitiative
Eine europäische Initiative für eine souveräne, föderierte Dateninfrastruktur mit gemeinsamen Standards für Interoperabilität und Portabilität.
BSI C5Kriterienkatalog
Der Cloud Computing Compliance Criteria Catalogue des BSI — ein anerkannter Prüfstandard für die Sicherheit von Cloud-Diensten in Deutschland.
DORAEU-Verordnung
Der Digital Operational Resilience Act regelt die digitale Betriebsstabilität im Finanzsektor — inklusive strenger Anforderungen an IT-Auslagerungen.
NIS-2EU-Richtlinie
Die überarbeitete Richtlinie zur Netz- und Informationssicherheit weitet Cybersicherheits- und Meldepflichten auf viele weitere Unternehmen aus.

Fragen zur souveränen Cloud.

Häufige Fragen zu Datensouveränität, Cloud Act, StackIT & Anbieter-Auswahl.

Souveräne-Cloud-Beratung vor Ort & Remote

Persönliche Beratung in Oberfranken, Südthüringen und deutschlandweit

Kernregion Oberfranken

CoburgNeustadt b. CoburgKronachLichtenfelsSonneberg

Erweiterte Region

BambergBayreuthKulmbachHofErfurtWürzburg

Deutschlandweit & Remote: Die meisten unserer Projekte betreuen wir effizient per Remote-Zusammenarbeit. Vor-Ort-Workshops in der Region sind jederzeit möglich.

Unsicher, ob eure Cloud souverän genug ist?

Wir klassifizieren eure Daten, bewerten die Rechtslage und zeigen die passende souveräne Cloud — herstellerunabhängig und mit klarer TCO-Rechnung. Antwort innerhalb von 24 Stunden.