Microsoft 365
Microsoft und digitale Souveränität – warum die Debatte berechtigt ist und trotzdem oft am Kern vorbeigeht
Die Diskussion um digitale Souveränität hat gute Gründe. Doch was besagt der US CLOUD Act wirklich, wie selten greift er in der Praxis – und warum wird sich Microsoft nicht einfach der US-Regierung fügen? Eine nüchterne Einordnung für KMU.
Einleitung
Kaum ein Thema beschäftigt die europäische und schweizerische IT-Welt derzeit so sehr wie die digitale Souveränität. Behörden, Verbände und immer mehr Unternehmen fragen sich, ob es klug ist, ihre Daten und ihren Betrieb einem US-Konzern wie Microsoft anzuvertrauen. Die Debatte hat dabei eine seltsame Schlagseite: Auf der einen Seite stehen jene, die jede Datei bei Microsoft, Google oder Amazon bereits als an Washington ausgeliefert betrachten. Auf der anderen Seite jene, die das ganze Thema als Panikmache abtun. Beide Lager liegen daneben.
In diesem Beitrag versuche ich eine nüchterne Einordnung. Ich zeige, warum die Diskussion um digitale Souveränität berechtigt ist, was der viel zitierte US CLOUD Act tatsächlich besagt – und wie selten er in der Praxis überhaupt greift. Und ich erkläre, warum sich Microsoft nicht einfach so der US-Regierung fügen wird, wie es in der Debatte oft unterstellt wird. Das Ziel ist kein Freispruch und keine Verurteilung, sondern eine Grundlage, auf der ein KMU eine vernünftige Entscheidung treffen kann.
Worum es bei digitaler Souveränität wirklich geht
Digitale Souveränität wird gerne auf die Frage verkürzt, in welchem Land der Server steht. Das greift zu kurz. Souveränität bedeutet die Fähigkeit, über die eigenen Daten, Systeme und Abläufe selbst zu bestimmen – auch dann noch, wenn sich politische oder wirtschaftliche Rahmenbedingungen ändern. Dazu gehören drei Ebenen: die Datenhoheit (wer kann auf meine Daten zugreifen und unter welchem Recht?), die betriebliche Kontrolle (bleibt mein Betrieb auch dann verfügbar, wenn sich das geopolitische Klima verschlechtert?) und die technologische Unabhängigkeit (kann ich den Anbieter wechseln, ohne bei null anzufangen?).
Der Grund, warum das Thema gerade jetzt so präsent ist, liegt weniger in einem konkreten Vorfall als in einem veränderten Vertrauensklima. Die geopolitische Lage ist unruhiger geworden, und viele Verantwortliche stellen sich die Frage, die man sich früher kaum stellte: Was passiert eigentlich mit meiner Cloud, wenn sich das Verhältnis zwischen der Schweiz, der EU und den USA verschlechtert? Diese Frage ist legitim – und sie führt fast zwangsläufig zum CLOUD Act.
Der CLOUD Act – was er tatsächlich besagt
Der Clarifying Lawful Overseas Use of Data Act, kurz CLOUD Act, wurde 2018 in den USA verabschiedet. Sein Kernpunkt lässt sich in einem Satz zusammenfassen: Ein US-Unternehmen muss den amerikanischen Behörden auf richterliche Anordnung Zugriff auf Daten gewähren, die es kontrolliert – unabhängig davon, wo auf der Welt diese Daten physisch gespeichert sind. Genau dieser extraterritoriale Charakter ist der Kern der Sorge: Auch Daten, die Microsoft in einem Rechenzentrum in Zürich oder Frankfurt speichert, fallen grundsätzlich unter dieses Gesetz, weil der Mutterkonzern in den USA sitzt.
Wichtig ist aber, was der CLOUD Act nicht ist. Er ist kein Freibrief für den freien Datenzugriff. Ein Zugriff setzt eine gerichtliche Anordnung oder einen Durchsuchungsbefehl voraus, er ist an konkrete, meist schwere Straftaten gebunden – etwa Terrorismus oder organisierte Cyberkriminalität – und er unterliegt Verfahrenshürden. US-Staatsanwälte brauchen für die Anforderung von Daten im Ausland die Zustimmung des Justizministeriums. Anbieter können eine Anordnung gerichtlich anfechten, wenn sie mit ausländischem Recht kollidiert. Und Daten, die verschlüsselt sind und deren Schlüssel der Anbieter gar nicht besitzt, kann er auch nicht herausgeben.
Der Kern in einem Satz: Der CLOUD Act verpflichtet US-Anbieter, auf richterliche Anordnung hin Daten herauszugeben, egal wo diese liegen. Er ist aber kein pauschaler Zugriff, sondern an ein Verfahren, an schwere Straftaten und an Rechtsmittel gebunden – und er endet dort, wo der Anbieter technisch gar keinen Zugriff hat.
Warum die Debatte trotzdem berechtigt ist
Man könnte nun sagen: Wenn es Hürden gibt, ist doch alles halb so wild. So einfach ist es nicht – und hier liegt der berechtigte Kern der Souveränitätsdebatte. Denn die entscheidende Schwäche ist nicht, dass ständig Daten abfliessen, sondern dass eine Garantie schlicht nicht möglich ist.
Das wurde 2025 auf denkbar deutliche Weise sichtbar. Vor dem französischen Senat wurde ein hochrangiger Microsoft-Vertreter am 18. Juni 2025 unter Eid gefragt, ob er garantieren könne, dass Daten französischer Bürgerinnen und Bürger niemals ohne Zustimmung der französischen Behörden an die US-Regierung weitergegeben würden. Seine Antwort war bemerkenswert ehrlich: Nein, das könne er nicht garantieren – auch wenn es bislang nie vorgekommen sei. Genau diese Aussage bringt das Dilemma auf den Punkt. Microsoft kann technische und vertragliche Schutzmassnahmen ergreifen, aber es bleibt an US-Recht gebunden, und deshalb ist eine absolute Zusicherung nicht möglich.
Für viele Anwendungsfälle ist dieser theoretische Restzugriff bedeutungslos. Für andere ist er es nicht: Wer besonders schützenswerte Daten verarbeitet – Behörden, Spitäler, Anwaltskanzleien, Unternehmen mit heiklen Geschäftsgeheimnissen –, für den ist der Unterschied zwischen „praktisch nie" und „garantiert nie" durchaus relevant. Eine Zusicherung, die man rechtlich nicht bekommen kann, ist eine echte Lücke. Deshalb ist die Debatte kein Hirngespinst, sondern eine sachlich angemessene Auseinandersetzung mit einem realen Risiko.
Wie selten der CLOUD Act tatsächlich greift
So berechtigt die Grundsatzfrage ist, so wichtig ist die zweite Hälfte der Wahrheit: In der Praxis wird der CLOUD Act gegen Unternehmensdaten aus Europa fast nie angewendet. Das ist keine Beschwichtigung, sondern lässt sich an den Transparenzberichten der Anbieter selbst ablesen.
Microsoft hat für die zweite Jahreshälfte 2024 offengelegt, dass es Inhalte lediglich für fünf Geschäftskunden ausserhalb der USA an US-Strafverfolgungsbehörden herausgegeben hat – und kein einziger davon war in der EU oder EFTA ansässig. Amazon Web Services wiederum gibt an, seit 2020 überhaupt keine Inhalte von Geschäfts- oder Behördenkunden mit Speicherort ausserhalb der USA an die US-Regierung herausgegeben zu haben. Bei Millionen von Geschäftskunden sind das Zahlen im homöopathischen Bereich.
Zahlen statt Bauchgefühl: Microsoft gab in der zweiten Hälfte 2024 Inhalte für exakt fünf Nicht-US-Geschäftskunden an US-Behörden heraus – keiner davon aus der EU oder EFTA. AWS meldet für Kundendaten ausserhalb der USA seit 2020 null Herausgaben. Das theoretische Risiko ist real, die praktische Häufigkeit gegen europäische Firmendaten ist verschwindend gering.
Das erklärt sich aus der Natur des Gesetzes. Der CLOUD Act ist ein Instrument der Strafverfolgung bei schweren Delikten, kein Werkzeug der Wirtschaftsspionage – Letzteres ist ausdrücklich nicht sein Zweck. Das durchschnittliche Schweizer KMU mit seiner Buchhaltung, seinen Offerten und seinen Kundendaten ist schlicht kein Ziel. Die Diskussion wird deshalb oft so geführt, als sei der massenhafte Datenabfluss die Regel. Tatsächlich ist er die extrem seltene Ausnahme – und genau diese Diskrepanz zwischen gefühltem und tatsächlichem Risiko sollte man kennen, bevor man weitreichende Entscheidungen trifft.
Warum sich Microsoft nicht einfach fügt
Ein weiteres Missverständnis in der Debatte ist die Vorstellung, Microsoft würde auf einen Anruf aus Washington hin klaglos die Daten seiner Kunden übergeben. Diese Annahme unterschätzt sowohl die rechtliche Praxis als auch das ureigene wirtschaftliche Interesse des Konzerns.
Microsoft hat eine lange Geschichte darin, sich gegen behördliche Zugriffsverlangen zu wehren. Der CLOUD Act selbst entstand als Reaktion auf einen jahrelangen Rechtsstreit, in dem sich Microsoft bis vor den Obersten Gerichtshof der USA weigerte, in Irland gespeicherte E-Mails herauszugeben. Der Konzern hat wiederholt gegen staatliche Auskunftsanordnungen und pauschale Geheimhaltungsauflagen geklagt. Diese Haltung ist heute institutionalisiert: Unter dem Stichwort „Defending Your Data" verpflichtet sich Microsoft, behördliche Datenanfragen für Kunden aus dem europäischen öffentlichen Sektor und der Wirtschaft anzufechten, wo immer es eine rechtliche Grundlage dafür gibt.
Hinzu kommt eine ganze Reihe konkreter Zusagen an Europa. Microsoft hat die sogenannte EU Data Boundary umgesetzt, die Speicherung und Verarbeitung europäischer Kundendaten innerhalb der EU – inzwischen auch für KI-Dienste wie Copilot. Mit dem Angebot der Microsoft Sovereign Cloud und zusätzlichen Kontroll- und Verschlüsselungsoptionen versucht der Konzern, dem Souveränitätsbedürfnis technisch entgegenzukommen. Und seine „Digital Resilience Commitment" – die vertragliche Zusage, jede staatliche Anordnung zur Einstellung des europäischen Cloud-Betriebs gerichtlich anzufechten – hat Microsoft gegenüber europäischen Regierungen rechtlich bindend gemacht.
Der wichtigste Grund ist aber schlicht wirtschaftlicher Natur. Europa ist für Microsoft ein Milliardenmarkt. Ein Konzern, der bei der ersten Gelegenheit Kundendaten ausliefert, würde sein wichtigstes Kapital verspielen: das Vertrauen. Der Reputationsschaden und der Vertrauensverlust wären für Microsoft weit teurer als jeder einzelne Rechtsstreit mit der eigenen Regierung. Genau deshalb wird sich Microsoft nicht „einfach so" fügen – nicht aus Idealismus, sondern weil sein Geschäftsmodell auf dem Gegenteil beruht.
Die ehrliche Zusammenfassung: Der CLOUD Act macht eine absolute Garantie unmöglich – das ist der berechtigte Kern der Debatte. Gleichzeitig ist der tatsächliche Zugriff auf europäische Firmendaten extrem selten, und Microsoft hat sowohl rechtlich als auch wirtschaftlich starke Gründe, sich zu wehren. Beide Wahrheiten gelten gleichzeitig – wer nur eine davon betont, verzerrt das Bild.
Was das für Schweizer KMU konkret bedeutet
Aus dieser Gemengelage folgt weder blinde Sorglosigkeit noch panischer Rückzug aus der Cloud. Sinnvoll ist ein risikobasierter Umgang, der zwischen unterschiedlichen Daten unterscheidet, statt alles über einen Kamm zu scheren.
Der erste Schritt ist eine ehrliche Klassifizierung der eigenen Daten. Für den weitaus grössten Teil dessen, was ein KMU verarbeitet – interne Kommunikation, Offerten, Projektunterlagen, alltägliche Kundendaten –, ist der CLOUD Act kein realistisches Bedrohungsszenario, und die Produktivität und Sicherheit einer ausgereiften Plattform wie Microsoft 365 überwiegt deutlich. Für den kleinen, wirklich hochsensiblen Teil – besondere Personendaten, Berufsgeheimnisse, strategisch heikle Informationen – lohnt sich ein genauerer Blick und gegebenenfalls eine andere Lösung.
Für diesen sensiblen Bereich gibt es konkrete Hebel: die Verschlüsselung von Daten mit eigenen, selbst verwalteten Schlüsseln (womit ein Anbieterzugriff technisch ins Leere läuft), der Einsatz souveräner oder rein schweizerischer Cloud-Angebote für die heikelsten Anwendungen, und – ganz grundsätzlich – das Wissen um den eigenen Ausstieg: Wie komme ich im Ernstfall wieder heraus, und wie lange dauert das? Souveränität ist kein Schalter, den man auf „ein" oder „aus" stellt, sondern ein Spektrum, auf dem man sich bewusst positioniert.
Wer als Schweizer Unternehmen zusätzlich das revidierte Datenschutzgesetz einhalten muss, sollte diese Überlegungen ohnehin dokumentiert haben. Die gute Nachricht: Eine saubere Datenklassifizierung und eine bewusste Anbieterstrategie erfüllen beide Zwecke gleichzeitig – sie schaffen Rechtssicherheit und beantworten die Souveränitätsfrage.
Fazit
Die Diskussion um digitale Souveränität ist berechtigt, weil sie einen realen Punkt trifft: Solange ein Anbieter unter US-Recht steht, gibt es keine absolute Garantie gegen einen behördlichen Zugriff. Gleichzeitig zeigt der nüchterne Blick auf die Zahlen, dass dieser Zugriff gegen europäische und schweizerische Firmendaten in der Praxis fast nie stattfindet – und dass Microsoft aus rechtlichen wie wirtschaftlichen Gründen ein starkes Eigeninteresse daran hat, sich zu wehren, statt sich zu fügen.
Die richtige Antwort für ein KMU liegt deshalb nicht in einem der beiden Extreme, sondern in einer differenzierten Haltung: das theoretische Risiko kennen, das tatsächliche Risiko realistisch einschätzen, die eigenen Daten nach Sensibilität ordnen und für den wirklich heiklen Teil bewusste Vorkehrungen treffen. Wer so vorgeht, muss weder auf die Vorteile moderner Cloud-Plattformen verzichten noch sich Illusionen über deren Grenzen machen.
Wie souverän ist Ihre Cloud-Strategie?
Ich helfe KMU, ihre Daten realistisch einzuordnen, das tatsächliche Risiko vom gefühlten zu trennen und eine Cloud-Strategie zu finden, die Produktivität und Datenhoheit sinnvoll ausbalanciert.
Kostenloses Erstgespräch vereinbaren