Microsoft verkauft Europa etwas, das Microsoft Sovereign Cloud heißt. Amazon hat die AWS European Sovereign Cloud. Google hat Partner mit „souverän“ im Namen.
Plötzlich sind alle souverän.
Das liegt daran, dass Europa von amerikanischer Technik weg will und die amerikanischen Firmen Europa nicht gehen lassen wollen. Verständlich. Also schauen wir uns an, was Microsoft da verkauft.
Das Produkt
Microsoft hat es im Juni 2025 angekündigt. Es gibt drei Varianten.
Die Sovereign Public Cloud ist Azure und Microsoft 365 in den EU-Regionen, mit Extras. Eure Schlüssel für die Verschlüsselung können in eurer eigenen Hardware liegen. Und wenn ein Microsoft-Techniker aus der Ferne zugreifen muss, genehmigen und überwachen das Leute, die in Europa leben. Microsoft nennt das Data Guardian.
Die Sovereign Private Cloud ist Microsoft-Software in eurem eigenen Rechenzentrum.
Und dann gibt es die Partner-Clouds. Delos Cloud in Deutschland, betrieben von einer SAP-Tochter. Bleu in Frankreich, im Besitz von Orange und Capgemini. Microsoft-Technik, europäischer Betreiber.
Obendrauf kam eine Liste mit europäischen digitalen Zusagen. Ein europäischer Verwaltungsrat, nur mit Europäern besetzt. Das Versprechen, sich gegen jede Anordnung zu wehren, den Betrieb in Europa abzuschalten, notfalls vor Gericht. Eine Sicherungskopie des Codes in der Schweiz.
Klingt nach viel. Ist es teilweise auch.
Aber Microsofts eigene Dokumentation hat einen Satz zur öffentlichen Variante: Sie sei „auf Microsofts globaler Azure-Infrastruktur aufgebaut“.
Ein Satz
Im Juni 2025 saß Anton Carniaux, Justiziar von Microsoft France, vor dem französischen Senat. Unter Eid.
Die Frage: Kann er garantieren, dass Daten französischer Bürger niemals ohne ausdrückliche Zustimmung der französischen Behörden an US-Behörden gehen?
Seine Antwort, laut Senatsprotokoll: „Nein, das kann ich nicht garantieren, aber, noch einmal, das ist bisher nie vorgekommen.“
Er hat die Wahrheit gesagt. Über diese Anhörung habe ich hier schon geschrieben.
Der CLOUD Act
Der Grund, warum er es nicht garantieren kann, ist ein amerikanisches Gesetz von 2018. Der CLOUD Act verpflichtet US-Anbieter, Daten herauszugeben, die sich in ihrem „Besitz, Gewahrsam oder unter ihrer Kontrolle“ befinden, „unabhängig davon, ob sich diese Kommunikation, dieser Datensatz oder diese Information innerhalb oder außerhalb der Vereinigten Staaten befindet“.
So steht es im Gesetz. Wo der Server steht, ist egal. Wem die Firma gehört, nicht.
Und Microsoft weiß das. Lest die Zusagen noch einmal. Microsoft wird Behördenanfragen nach Daten europäischer Kunden anfechten, „wo wir eine rechtliche Grundlage dafür haben“.
Wo sie eine rechtliche Grundlage haben. Gegen ein US-Gesetz, vor einem US-Gericht, dürfte das eine ziemlich kurze Liste sein, würde ich sagen.
Ein europäischer Verwaltungsrat ändert daran nichts. Schlüssel in eigener Hardware helfen etwas mehr, weil Daten, die Microsoft nicht entschlüsseln kann, auch nicht lesbar herausgegeben werden können. Aber die öffentliche Variante läuft weiter auf demselben globalen Azure, und das gehört derselben Firma in Redmond.
Eine souveräne Cloud, die einer US-Firma gehört, ist immer noch eine Cloud, die einer US-Firma gehört.
Karim Khan
2025 verlor Karim Khan, Chefankläger des Internationalen Strafgerichtshofs, den Zugang zu seinem Microsoft-Postfach, nachdem die Trump-Regierung ihn mit Sanktionen belegt hatte.
Im Februar 2026 sagte ein Microsoft-Vertreter in einer parlamentarischen Anhörung, das sei die Entscheidung des Strafgerichtshofs gewesen. Dann korrigierte sich Microsoft: Man sei „während des gesamten Prozesses, der zur Trennung seines sanktionierten Mitarbeiters führte, mit dem IStGH in Kontakt“ gewesen.
Der Strafgerichtshof hatte da schon entschieden, von Microsoft Office zu openDesk zu wechseln, der deutschen Open-Source-Suite. Ich habe darüber geschrieben, wie langsam Europas Trennung von US-Tech vorangeht. Das hier war einer der Momente, die sie beschleunigt haben.
Amazon und Google
Amazons Variante, die AWS European Sovereign Cloud, ging im Januar 2026 an den Start. Erste Region in Brandenburg. Physisch und logisch vom Rest von AWS getrennt, betrieben von deutschen Gesellschaften unter Führung von EU-Bürgern.
Das ist mehr Trennung als bei Microsofts öffentlicher Variante. Aber die Mutter ist immer noch Amazon. Gleiches Gesetz, gleiche Frage.
Google ist in Frankreich einen anderen Weg gegangen. S3NS wird von Thales kontrolliert, einer französischen Firma, und läuft mit Googles Cloud-Technik. Im Mai 2026 hat Thales eine deutsche Variante angekündigt, vollständig im Besitz von Thales.
Das ist ein Modell, bei dem eine europäische Firma das Ganze besitzt. Google liefert die Software. Interessant.
Europa wählt aus
Im April 2026 hat die EU-Kommission eine Cloud-Ausschreibung über 180 Millionen Euro vergeben, mit Souveränitätskriterien. Vier Gewinner: STACKIT, Scaleway, eine Gruppe um Post Telecom mit OVHcloud und eine Gruppe um Proximus mit S3NS und Mistral.
Microsoft und AWS gingen leer aus.
Im Juni hat die Kommission den Cloud and AI Development Act vorgeschlagen. Er sortiert Cloud-Anbieter in Vertrauensstufen, und Stufe 3 heißt „im Besitz und unter Kontrolle aus der EU“. Da bringt kein Souveränitäts-Etikett eine US-Firma hin.
Und in Schleswig-Holstein, wo ich lebe, hat die Landesregierung mehr als 40.000 Postfächer von Exchange und Outlook auf Open-Xchange und Thunderbird umgezogen. Fertig im Oktober 2025, laut heise. LibreOffice, Nextcloud und Linux stehen als Nächstes auf der Liste.
Fairerweise
Einiges von dem, was Microsoft gebaut hat, ist nützlich. Microsoft 365 Local kann inzwischen komplett ohne Verbindung laufen, Exchange und SharePoint auf euren eigenen Servern, mit Support bis mindestens 2035. Das ist eine Antwort auf die Nachfrage. Niemand in Redmond kann einen Server abschalten, an den er nicht rankommt.
Auch die Partner-Clouds sind näher dran. Delos und Bleu sind europäische Firmen. Allerdings wartet Bleu noch auf die französische SecNumCloud-Qualifizierung, und Delos hat 2024 gesagt, es werde 10 bis 20 Prozent mehr kosten als Microsofts normale Cloud.
Und Europa hat hier auch keine weiße Weste. Seit August erlaubt die E-Evidence-Verordnung einer Staatsanwaltschaft in einem EU-Land, Daten bei einem Anbieter in einem anderen anzufordern, oft ohne dass dort vorher ein Gericht draufschaut. Europa hat jetzt seinen eigenen CLOUD Act. Souverän heißt nicht, dass niemand an eure Daten kommt. Es heißt, dass weniger fremde Regierungen es können.
Für ein kleines Unternehmen ist das meiste davon sowieso weit weg. Ihr seid nicht der Internationale Strafgerichtshof. Wahrscheinlich. Aber trotzdem…
Das Etikett
Microsoft lügt beim Produkt nicht. Den Verwaltungsrat gibt es, die Schlüssel funktionieren, die private Variante läuft offline.
Aber der eigene Justiziar hat es unter Eid gesagt. Die Firma kann nicht versprechen, dass eure Daten nicht in US-Hände geraten.
Und genau das sollte „souverän“ eigentlich heißen. Oder?
Zuerst auf Englisch erschienen: Medium