Ein verschlossener Briefumschlag ist ein einfaches Versprechen: Was drin steht, liest nur, wer ihn öffnen darf. In der digitalen Kommunikation denken wir bei diesem Versprechen zuerst an Firewalls, Verschlüsselung und Zugriffsrechte. Eine Frage bleibt dabei oft unbeantwortet: Unter welchem Recht liegen Ihre Geschäftsdaten – und wer kann darauf zugreifen? Denn die digitale Kommunikation ist nur so vertrauenswürdig wie die Infrastruktur, über die sie abgewickelt wird.
Verträge, Offerten, Personaldossiers, Rechnungen: Geschäftskorrespondenz läuft heute über digitale Plattformen. Das schafft effizientere Abläufe und kundenfreundliche Services. Bei der Tool-Auswahl wird eine Frage aber selten gestellt: Wo werden diese Dokumente gespeichert und verarbeitet, und welches Recht gilt dafür? Für CISOs, IT- und Compliance-Verantwortliche entsteht so eine blinde Stelle mitten in einem hochregulierten Bereich.
Digitale Souveränität beschreibt die Handlungsfähigkeit einer Organisation oder eines Landes im digitalen Raum – von der Infrastruktur bis zu den Kompetenzen. Datensouveränität ist der Teil davon, der Sie im Alltag betrifft: die Kontrolle darüber, wo Ihre Daten liegen, welches Recht dafür gilt und wer darauf zugreifen kann. Vier Entwicklungen machen das Thema dringlich.
Erstens die geopolitische Lage: «Digitale Souveränität» ist von einem Fachbegriff zu einem Traktandum auf Verwaltungsrats- und Regierungsebene geworden. Zweitens der rechtliche Rahmen: Anbieter mit US-Bezug können unter bestimmten Voraussetzungen zur Herausgabe von Daten verpflichtet werdenverpflichtet werden – auch bei Speicherung ausserhalb der USA. Vergleichbare Zugriffsrechte kennen allerdings viele Staaten, die Schweiz eingeschlossen. In der Praxis stellen Cyberangriffe durch organisierte Kriminalität jedoch ein wesentlich häufigeres Bedrohungsszenario dar. Drittens die Regulierung: Das revidierte Schweizer Datenschutzgesetz und – je nach Konstellation – die DSGVO stellen konkrete Anforderungen; je nach Branche kommen weitere Pflichten hinzu, etwa im Finanz- und Gesundheitswesen, das Amtsgeheimnis in der öffentlichen Verwaltung oder das Berufsgeheimnis nach Art. 321 StGB. Viertens die Erwartung: Vertraulichkeit ist zum Vertrauens- und Wettbewerbsfaktor geworden – gegenüber Kundschaft, Partnern und Aufsicht.
Souveränität ist kein einzelnes Merkmal, sondern das Zusammenspiel von drei Ebenen:
Erst wenn alle drei Ebenen zusammenkommen, ist Datensouveränität mehr als ein Versprechen. Fällt eine weg, bröckelt das ganze Konstrukt.
Zertifikate und Gesetze sind keine Marketing-Labels, sondern nachprüfbare Zusicherungen. Die ISO/IEC 27001:2022 belegt ein zertifiziertes Managementsystem für Informationssicherheit – also dokumentierte Prozesse und Kontrollen, die extern auditiert werden, nicht ein einzelnes technisches Merkmal. Die Prüfung nach ISAE 3000 weist die revisionssichere, gesetzeskonforme Archivierung nach. Das revidierte DSG und die DSGVO regeln, wie Personendaten rechtmässig verarbeitet werden.
Für Entscheiderinnen und Entscheider heisst das: Ein Logo im Marketing ersetzt keinen Nachweis. Verlangen Sie Zertifikate, Auditberichte und Angaben zur Aufsicht – und prüfen Sie, ob sie aktuell und einschlägig sind.
Ein verbreitetes Missverständnis: Datensouveränität bedeute den Verzicht auf leistungsfähige Cloud-Technologie. Das Gegenteil ist der Fall. Die Frage ist nicht, ob eine Cloud genutzt wird, sondern unter welchen Bedingungen.
ePost zeigt, wie das aussehen kann. Die Plattform nutzt moderne Cloud-Technologie – die Google Cloud Platform in der Schweizer Region Zürich –, aber unter Schweizer Rahmenbedingungen: Die Inhaltsdaten werden ausschliesslich in der Schweiz und nach Schweizer Recht gespeichert und verarbeitet. Sie sind bei der Übertragung und bei der Speicherung verschlüsselt. Entscheidend ist die Trennung: Das Schlüsselmanagement liegt bei ePost, nicht beim Cloud-Anbieter. Ein Zugriff des Cloud-Anbieters auf lesbare Inhalte ist durch das Sicherheitsmodell ausgeschlossen. Auch ePost hat keinen freien Zugriff; nach der Zustellung ist ein Brief nur für den Empfänger lesbar. Und ein Fernzugriff auf die gespeicherten Daten durch Personen ausserhalb der Schweiz ist technisch und vertraglich ausgeschlossen.
Und der US CLOUD Act? Durch organisatorische, technische und juristische Massnahmen ist ein Zugriff durch US-Behörden nicht möglich; das Briefgeheimnis bleibt sichergestellt. Konkret sind das die Verschlüsselung, das getrennte Schlüsselmanagement, der Schweizer Datenstandort und ein definiertes Verfahren für behördliche Anfragen.
Nachgewiesen ist das extern: Die ePost-Plattform ist nach ISO/IEC 27001:2022 zertifiziert und nach ISAE 3000 geprüft; bei Leistungen gemäss Postverordnung kommen eine Datenschutz-Folgenabschätzung beim EDÖB und die Prüfung durch die PostCom hinzu. Die Liste der Unterauftragsbearbeiter ist öffentlich einsehbar.
Wie dieser Schutz technisch funktioniert, zeigt der Academy-Beitrag Wo liegen Ihre Daten? Schweizer Server und Datenhaltung. Was das für die Aufbewahrung bedeutet, erklärt der Beitrag zur rechtskonformen Archivierung.
Sie müssen kein Rechenzentrum besichtigen, um Souveränität zu beurteilen. Sechs Kriterien genügen, um einen Anbieter einzuordnen – unabhängig davon, wer er ist:
| Beurteilungskriterium | Worauf Sie achten sollten |
|---|---|
| Datenstandort | Wo Inhaltsdaten gespeichert und verarbeitet werden – nicht nur, wo der Anbieter seinen Sitz hat |
| Anwendbares Recht | Welches Recht gilt, und ob der Anbieter fremdem Recht mit extraterritorialer Wirkung untersteht |
| Zugriff auf Klartext | Ob der Cloud-Anbieter unverschlüsselte Inhalte sehen kann |
| Schlüsselhoheit | Wer die Schlüssel verwaltet und ob das vom Cloud-Betrieb getrennt ist |
| Aufsicht und Nachweise | Welche Zertifikate, Audits und Aufsichtsverhältnisse belegbar vorliegen |
| Unterauftragsbearbeiter | Ob die Liste transparent und aktuell einsehbar ist |
Je klarer und belegbarer die Antworten, desto souveräner die Lösung.
Die Frage, wer Zugriff auf Ihre Geschäftsdaten hat, ist kein technisches Detail, sondern eine strategische Weichenstellung zwischen Recht, Sicherheit und Vertrauen. Wer Datensouveränität bewusst wählt und die richtigen Fragen stellt, reduziert Risiken – und stärkt das Vertrauen von Kundschaft und Aufsicht. Souveränität heisst dabei nicht Verzicht auf moderne Technologie, sondern ihr Einsatz unter klar definierten rechtlichen, technischen und organisatorischen Rahmenbedingungen.