Datensouveränität als Teilbereich digitaler Souveränität beschäftigt zunehmend Behörden, Organisationen und Unternehmen – nicht zuletzt angesichts der Abhängigkeit von globalen Cloud-Anbietern und strengerer regulatorischer Anforderungen. Mit Blick auf digitale Arbeitsumgebungen müssen sich Verantwortliche daher die Frage stellen, wo ihre sensiblen Daten gespeichert werden. Viele setzen hierfür auf einen europäischen Datenstandort. Um Datensouveränität zu erreichen, müssen sie jedoch auch wissen, ob Inhalte technisch lesbar sind, wer die Schlüssel kontrolliert und welche Funktionen für Rollen, Rechte und Nachvollziehbarkeit verfügbar sind.
Eine kantonale Behörde bereitet ein neues Förderprogramm vor. Mehrere Teams arbeiten an Anträgen, internen Bewertungen und Vertragsunterlagen. Externe Gutachterinnen sollen einzelne Dokumente prüfen, eine Rechtsberatung begleitet den Prozess, ein Forschungspartner liefert zusätzliche Einschätzungen. Für die Zusammenarbeit soll eine cloudbasierte Anwendung zum Einsatz kommen. Bei der Auswahl der passenden Lösung ist der Datenstandort für die Behörde ein naheliegendes erstes Kriterium. Die Daten sollen in der Schweiz oder in einem anderen europäischen Land gespeichert werden – entsprechend dem Schutzbedarf der sensiblen Informationen und den für die Behörde geltenden Vorgaben.
Vielen Organisationen gehen ähnlich vor, wenn sie cloudbasierte Anwendungen prüfen. Ein Datenstandort in der Schweiz oder Europa vermittelt ein Gefühl ausreichender Sicherheit. Er unterstützt die Erfüllung regulatorische Anforderungen und interner Richtlinien. Damit ist eine wichtige Grundlage gelegt. Doch der Standort allein reicht für eine sichere Datenhaltung nicht aus.
Eine wesentliche Rolle spielt auch, welcher Rechtsprechung ein Anbieter unterliegt. Denn Speicherort und Rechtsraum des Anbieters müssen nicht zwangsläufig übereinstimmen. Auch wenn Daten in der Schweiz oder einem anderen europäischen Land gespeichert werden, kann ein international tätiger Anbieter einer anderen Rechtsordnung unterliegen, aus der sich behördliche Zugriffs- oder Herausgaberechte ergeben.
Im Zusammenhang mit Datensouveränität wird häufig der CLOUD Act diskutiert. Er ermöglicht US-Strafverfolgungsbehörden, auf Grundlage gerichtlicher Anordnungen die Herausgabe von Daten von Anbietern von Cloud- und Kommunikationsdiensten zu verlangen, die der US-Gerichtsbarkeit unterliegen – auch wenn die Daten ausserhalb der USA gespeichert sind. Organisatorische und vertragliche Massnahmen können dieses Risiko begrenzen, eine rechtliche Herausgabepflicht jedoch nicht ausschliessen.
Eine cloudbasierte Anwendung und die zugrunde liegende Cloud-Infrastruktur sind dabei getrennt zu betrachten. So kann bei einer Anwendung eines europäischen Anbieters auch die zugrunde liegende US-Cloud-Infrastruktur relevant sein. Welche Daten der jeweilige Anbieter tatsächlich lesen und gegebenenfalls herausgeben könnte, hängt davon ab, in welcher Form ihm diese Daten vorliegen und wer die für eine Entschlüsselung notwendigen Schlüssel kontrolliert.
Für die Vertraulichkeit sensibler Inhalte kommt es daher darauf an, wer entlang der Verarbeitungskette auf lesbare Inhalte oder die kryptografischen Schlüssel zugreifen kann. Dieser Aspekt ist nicht nur bei staatlichen Herausgabeersuchen relevant. Auch bei Cyberangriffen auf cloudbasierte Anwendungen oder die zugrunde liegende Cloud-Infrastruktur – einem inzwischen alltäglichen Risiko – kommt es auf die technische Architektur an. Sie bestimmt, ob entwendete Inhalte für Angreifer überhaupt lesbar sind.
Die Behörde muss im Auswahlprozess deshalb eine zweite Frage stellen. Wer könnte auf lesbare Inhalte zugreifen? Genau an dieser Stelle wird der Unterschied zwischen Datenresidenz und technischer Datenkontrolle deutlich.
Passende Verschlüsselung und ein nach dem Zero-Knowledge-Prinzip gestaltetes Schlüsselmanagement greifen ineinander, wenn es darum geht, den Zugriff auf lesbare Inhalte technisch zu beschränken:
Die Behörde hat sich inzwischen für eine digitale Arbeitsumgebung entschieden, die Zusammenarbeit und Datensouveränität zusammenführt. Die Projektleiterin richtet einen geschützten Arbeitsbereich für das Förderprogramm ein und bindet interne Teams, externe Gutachterinnen und die Rechtsberatung mit passenden Rechten ein. Anträge, Bewertungen und Vertragsentwürfe werden dort nicht nur abgelegt, sondern geprüft, geteilt und weiterbearbeitet, ohne unkontrolliert über E-Mails, lokale Kopien oder offene Links zu zirkulieren.
Die Lösung verschlüsselt die Inhalte bereits auf den Geräten der berechtigten Nutzerinnen und Nutzer, bevor sie übertragen werden. Sollte eine externe Stelle Daten vom Anbieter verlangen, könnte dieser keine lesbaren Inhalte herausgeben, da ihm die dafür erforderlichen Schlüssel nicht zur Verfügung stehen.
Dass der Anbieter Inhalte nicht lesen kann, beantwortet aber noch nicht alle Fragen des Projektalltags. Denn sobald berechtigte Personen zusammenarbeiten, braucht es klare Regeln für Kontrolle, Verantwortung und Nachvollziehbarkeit. Organisationen müssen festlegen können, wer welche Informationen sehen, bearbeiten oder teilen darf, wie Freigaben erfolgen und wie sich Zugriffe überprüfen lassen. Zudem müssen sie diese Regeln feingranular an Rollen, Projektphasen und Schutzbedarfe anpassen können. Und nicht zuletzt muss die Lösung einfach zu bedienen sein, damit sichere Prozesse im Arbeitsalltag tatsächlich genutzt werden und Nutzer nicht auf unsichere Workarounds ausweichen.
Auf der technischen Grundlage von Ende-zu-Ende-Verschlüsselung und Zero Knowledge sorgen Rollenmodelle, Freigabeprozesse, Nachvollziehbarkeit und einfache Bedienbarkeit dafür, dass sich Datensouveränität auch im Arbeitsalltag umsetzen lässt. Sie ermöglichen es, interne und externe Zugriffe gezielt zu steuern, Rechte zeitlich zu begrenzen, Berechtigungen bei Bedarf zu entziehen und Aktivitäten nachvollziehbar zu dokumentieren. Diese Funktionen machen Zugriffe auditierbar und unterstützen die Data Governance.
Im Förderprojekt erhält die externe Gutachterin nur Zugriff auf ausgewählte Anträge. Die Rechtsberatung arbeitet ausschliesslich mit Vertragsunterlagen, und der Forschungspartner kann lediglich bestimmte Projektdaten einsehen und bearbeiten. Sobald die Prüfungen abgeschlossen sind, entzieht die Behörde externe Rechte und kann anschliessend anhand von Protokollen nachvollziehen, welche Zugriffe und Aktivitäten erfolgt sind.
Ein Datenstandort in der Schweiz oder einem anderen europäischen Land schafft Vertrauen und unterstützt dabei, regulatorische Anforderungen und interne Vorgaben zu erfüllen. Doch Datensouveränität endet nicht an der Grenze eines Rechenzentrums. Sie hängt davon ab, wer Inhalte lesen kann, wer Schlüssel kontrolliert und wie Zugriffe im Alltag gesteuert werden. Organisationen, die sensible Daten in digitalen Prozessen verarbeiten, sollten deshalb nicht nur nach dem Speicherort fragen. Ebenso wichtig ist, wie eine Lösung Verschlüsselung, Schlüsselkontrolle und Zugriffssteuerung technisch umsetzt. Erst dann wird aus einem Standortversprechen echte Datenkontrolle.