Logo

Digitale Souveränität ist kein Nice-to-have mehr: Warum EU-Standort und C5-Zertifizierung zusammengehören

Warum gehören EU-Standort und C5-Zertifizierung zusammen?

Der Rechtsraum, in dem Unternehmensdaten verarbeitet werden, entscheidet zunehmend über Vertrauen und Vertragsfähigkeit. Während internationale Abkommen zum transatlantischen Datentransfer unter juristischer Beobachtung stehen, bietet die BSI-C5-Zertifizierung schon heute einen geprüften, verlässlichen Nachweis für Datenverarbeitung in deutschem beziehungsweise europäischem Rechtsraum, unabhängig vom Ausgang laufender Verfahren auf EU-Ebene. 

People holding EU flags

Zwischen Data Privacy Framework und C5: Warum der Datenstandort wieder zählt

Lange war die Frage, wo genau Unternehmensdaten liegen, vor allem ein technisches Detail. Seit diesem Sommer ist sie wieder eine Frage für die Geschäftsführung. Ein Urteil des US Supreme Court zur Unabhängigkeit der Federal Trade Commission hat die Datenschutzorganisation noyb im Juli 2026 dazu bewogen, die EU-Kommission öffentlich zur Aufhebung des EU-US Data Privacy Framework aufzufordern. Eine formelle Klage dagegen ist zum jetzigen Zeitpunkt angekündigt, aber noch nicht eingereicht. Das Datenschutzabkommen gilt also weiterhin, doch die Diskussion darüber, wie belastbar es auf Dauer ist, hat spürbar an Fahrt aufgenommen. 

Für Unternehmen bedeutet das: Wer sich ausschließlich auf die Stabilität internationaler Abkommen verlässt, begibt sich in eine Abhängigkeit von Entwicklungen, die er selbst nicht beeinflussen kann. Wer dagegen heute schon auf einen belastbaren EU-Rechtsraum und einen anerkannten Nachweis wie C5 setzt, macht sich von diesem Ausgang unabhängig. 

Warum der Rechtsraum der Daten wieder zur Chefsache wird  

Für Entscheider: Das EU-US Data Privacy Framework regelt seit 2023 die Übermittlung personenbezogener Daten in die USA und gilt aktuell weiterhin. Eine Klage gegen den zugrunde liegenden Angemessenheitsbeschluss der EU-Kommission wurde bereits einmal abgewiesen, eine Berufung ist beim Europäischen Gerichtshof anhängig. Der öffentliche Aufruf von noyb im Juli 2026, das Abkommen aufzuheben, zeigt, wie schnell sich die Lage ändern kann. Für Unternehmen, die US-Cloud-Dienste einsetzen, ist das kein Grund zur Panik, aber ein guter Anlass, die eigene Abhängigkeit von einer einzigen Rechtsgrundlage kritisch zu prüfen. 

Für Implementierer: Parallel dazu wächst der Druck über die Lieferkette. Das NIS2UmsuCG ist seit Dezember 2025 ohne Übergangsfrist in Kraft und verpflichtet betroffene Unternehmen zu einem Risikomanagement, das ausdrücklich auch die Lieferkette einschließt. Das Gesetz schreibt keinen formalen Nachweis über Datenstandort oder Rechtsraum einzelner Zulieferer vor, in der Praxis zeichnet sich aber ab, dass NIS2-pflichtige Auftraggeber genau solche Angaben zunehmend einfordern, um ihre eigene Risikobewertung der Lieferkette zu untermauern. Wer als Dienstleister diese Fragen schon heute beantworten kann, verschafft sich einen Vorteil im Vertriebsprozess, unabhängig davon, ob er selbst unter NIS2 fällt. 

Eine Unsicherheit sei an dieser Stelle klar benannt: Ob und wann eine erneute gerichtliche Prüfung des Data Privacy Framework erfolgt, ist derzeit offen. Unternehmen sollten diese Entwicklung beobachten, aber ihre Strategie nicht davon abhängig machen, wie sie ausgeht. 

Zwischen Data Privacy Framework und C5: Warum der Datenstandort wieder zählt 

Lange war die Frage, wo genau Unternehmensdaten liegen, vor allem ein technisches Detail. Seit diesem Sommer ist sie wieder eine Frage für die Geschäftsführung. Ein Urteil des US Supreme Court zur Unabhängigkeit der Federal Trade Commission hat die Datenschutzorganisation noyb im Juli 2026 dazu bewogen, die EU-Kommission öffentlich zur Aufhebung des EU-US Data Privacy Framework aufzufordern. Eine formelle Klage dagegen ist zum jetzigen Zeitpunkt angekündigt, aber noch nicht eingereicht. Das Datenschutzabkommen gilt also weiterhin, doch die Diskussion darüber, wie belastbar es auf Dauer ist, hat spürbar an Fahrt aufgenommen. 

Für Unternehmen bedeutet das: Wer sich ausschließlich auf die Stabilität internationaler Abkommen verlässt, begibt sich in eine Abhängigkeit von Entwicklungen, die er selbst nicht beeinflussen kann. Wer dagegen heute schon auf einen belastbaren EU-Rechtsraum und einen anerkannten Nachweis wie C5 setzt, macht sich von diesem Ausgang unabhängig. 

Warum der Rechtsraum der Daten wieder zur Chefsache wird  

Für Entscheider: Das EU-US Data Privacy Framework regelt seit 2023 die Übermittlung personenbezogener Daten in die USA und gilt aktuell weiterhin. Eine Klage gegen den zugrunde liegenden Angemessenheitsbeschluss der EU-Kommission wurde bereits einmal abgewiesen, eine Berufung ist beim Europäischen Gerichtshof anhängig. Der öffentliche Aufruf von noyb im Juli 2026, das Abkommen aufzuheben, zeigt, wie schnell sich die Lage ändern kann. Für Unternehmen, die US-Cloud-Dienste einsetzen, ist das kein Grund zur Panik, aber ein guter Anlass, die eigene Abhängigkeit von einer einzigen Rechtsgrundlage kritisch zu prüfen. 

Für Implementierer: Parallel dazu wächst der Druck über die Lieferkette. Das NIS2UmsuCG ist seit Dezember 2025 ohne Übergangsfrist in Kraft und verpflichtet betroffene Unternehmen zu einem Risikomanagement, das ausdrücklich auch die Lieferkette einschließt. Das Gesetz schreibt keinen formalen Nachweis über Datenstandort oder Rechtsraum einzelner Zulieferer vor, in der Praxis zeichnet sich aber ab, dass NIS2pflichtige Auftraggeber genau solche Angaben zunehmend einfordern, um ihre eigene Risikobewertung der Lieferkette zu untermauern. Wer als Dienstleister diese Fragen schon heute beantworten kann, verschafft sich einen Vorteil im Vertriebsprozess, unabhängig davon, ob er selbst unter NIS2 fällt. 

Eine Unsicherheit sei an dieser Stelle klar benannt: Ob und wann eine erneute gerichtliche Prüfung des Data Privacy Framework erfolgt, ist derzeit offen. Unternehmen sollten diese Entwicklung beobachten, aber ihre Strategie nicht davon abhängig machen, wie sie ausgeht. 

Der Kontrapunkt: Warum man nicht auf EU-Regulierung warten sollte 

Ein naheliegender Einwand: Wird das Thema Souveränität nicht ohnehin bald auf EU-Ebene einheitlich geregelt, durch ein eigenes Cloud-Zertifizierungsschema? Ein Blick auf den aktuellen Stand zeigt: eher nicht in der Form, die viele erwarten. 

Die europäische Cloud-Zertifizierung EUCS (European Cybersecurity Certification Scheme for Cloud Services) enthielt in früheren Entwurfsfassungen strenge Souveränitätsanforderungen, etwa eine EU-Sitzpflicht für Anbieter auf der höchsten Vertrauensstufe. Diese Anforderungen wurden bereits 2024 aus dem Entwurf gestrichen, das Verfahren gilt seither als festgefahren. Ein im Januar 2026 vorgestellter Reformvorschlag zum EU-Cybersicherheitsrecht geht sogar einen Schritt weiter: Er sieht vor, dass sich EU-Zertifizierungsschemata künftig ausschließlich auf technische Kriterien stützen sollen, ausdrücklich ohne souveränitätsbasierte Anforderungen wie Beschränkungen für Nicht-EU-Eigentümer, selbst auf der höchsten Stufe. 

Für Entscheider heißt das: Wer auf eine verbindliche, EU-weite Souveränitätsregel für Cloud-Anbieter wartet, wartet möglicherweise vergebens, oder zumindest deutlich länger, als es der eigene Vertriebs- oder Auslagerungsprozess erlaubt. 

Für Implementierer heißt das im Umkehrschluss: Der eigene Nachweis über Rechtshoheit und Datenstandort wird nicht kleiner, sondern wichtiger, weil er nicht durch eine kommende EU-Regelung ersetzt wird. Einzelne Mitgliedstaaten können zwar eigene, nationale Anforderungen behalten, eine einheitliche europäische Linie zeichnet sich davon unabhängig aber nicht ab. 

C5 als heute verfügbarer Nachweis 

Während die europäische Zertifizierungslandschaft in Bewegung bleibt, existiert mit dem BSI-Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue) bereits heute ein etablierter, geprüfter Standard für genau diese Fragestellung. 

Für Implementierer: C5 verlangt von Cloud-Anbietern konkrete, prüfbare Angaben zu Standort der Datenverarbeitung, anwendbarem Recht und Weisungsbefugnissen gegenüber Behörden außerhalb der EU. Ein unabhängiger Prüfbericht nach C5 macht diese Angaben nicht nur behauptet, sondern testiert nachvollziehbar. Wer die Kriterien im Detail vergleichen möchte, findet eine Einordnung der aktuellen Fassung im Beitrag zu den Unterschieden zwischen C5:2026 und C5:2020. 

Für Entscheider: Der praktische Vorteil liegt darin, dass C5 schon jetzt vertraglich referenzierbar ist, in Ausschreibungen, Due-Diligence-Prozessen oder Kundenanfragen zur eigenen Lieferkette. Es muss nicht erst abgewartet werden, wie sich EUCS oder internationale Datenschutzabkommen weiterentwickeln. Ein C5-Testat beantwortet die Souveränitätsfrage unabhängig davon, wie diese Verfahren ausgehen. 

Der Business Case für Entscheider und Implementierer 

Für Entscheider: Souveränität ist längst kein internes Compliance-Thema mehr, sondern ein Vertriebsargument gegenüber den eigenen Kunden. Das gilt besonders für Unternehmen im Mittelstand, die selbst als Zulieferer im Auslagerungsprozess größerer, NIS2-pflichtiger Auftraggeber stehen. Wer hier auf Nachfrage keine belastbare Aussage zu Datenstandort und Rechtsraum treffen kann, riskiert, in Vergabeprozessen früh auszuscheiden, unabhängig von der eigentlichen fachlichen Eignung. 

Ein C5-Testat verschiebt diese Ausgangslage: Es macht Souveränität von einer abstrakten Zusicherung zu einem geprüften, vorzeigbaren Nachweis, der sich aktiv in Vertriebsgesprächen und Ausschreibungsunterlagen einsetzen lässt. Für Anbieter mit Kunden aus regulierten Branchen wird das zunehmend zum Türöffner statt zur lästigen Pflichtübung. 

Für Implementierer: Der gleiche Nachweis zahlt doppelt ein: Er erleichtert nicht nur externe Vertriebsgespräche, sondern auch interne Auditgespräche mit den eigenen Auftraggebern oder deren Prüfern. Statt für jede Anfrage individuell Auskunft zu Standort, Subunternehmern und Rechtsraum zu geben, lässt sich auf einen standardisierten, unabhängig geprüften Bericht verweisen. 

EU Hat

Jetzt handeln statt abwarten

Digitale Souveränität lässt sich nicht mehr auf die nächste EU-Verordnung oder das nächste Gerichtsurteil verschieben. Sprechen Sie mit uns über den Weg zu einer C5-Zertifizierung und darüber, wie sich Souveränität als Argument in Ihrem eigenen Vertrieb einsetzen lässt. 

Kontakt
EU Flags

FAQ: C5 meets Digitale Souveränität

NIS2-pflichtige Unternehmen müssen ihre Lieferkette in ihr Risikomanagement einbeziehen. Eine formale Nachweispflicht zu Datenstandort einzelner Zulieferer schreibt das Gesetz nicht vor, in der Praxis fragen Auftraggeber solche Angaben aber zunehmend aktiv ab, um ihre eigene Risikobewertung zu untermauern. 

Ja. C5 richtet sich an Cloud-Anbieter unabhängig vom Firmensitz und bewertet die tatsächliche Verarbeitung, nicht die Unternehmensadresse. Auch international tätige SaaS-Anbieter können sich zertifizieren lassen, sofern die geprüften Rechenzentren und Prozesse die Kriterien erfüllen. 

Nach aktuellem Stand nicht absehbar. Die europäische Cloud-Zertifizierung EUCS hat ihre ursprünglichen Souveränitätsanforderungen bereits gestrichen, das Verfahren gilt als festgefahren. Ein aktueller Reformvorschlag setzt sogar ausdrücklich auf rein technische statt souveränitätsbasierte Kriterien. C5 bleibt damit auf absehbare Zeit der praxisnähere Nachweis für Rechtsraum und Datenstandort. 

An überprüfbaren Kriterien statt an Marketingaussagen: ein unabhängiges Testat wie C5, ein EU-Sitz mit entsprechender Rechtsprechung, transparente Angaben zu Subunternehmern und deren Standort sowie eine klare Aussage zur Weisungsbefugnis gegenüber Behörden außerhalb der EU. Ein C5-Testat deckt genau diese Punkte geprüft ab. 

Im Kern die Fähigkeit, nachweisen zu können, dass Daten innerhalb der EU verarbeitet werden, unter EU-Recht liegen und nicht durch Behörden außerhalb der EU angefordert werden können. Für deutsche Unternehmen wird das zunehmend zur Voraussetzung in Ausschreibungen, Kundenanfragen und der eigenen Lieferkettenprüfung nach NIS2, unabhängig von der eigenen Unternehmensgröße. 

Ja. Das EU-US Data Privacy Framework gilt weiterhin als gültige Rechtsgrundlage für Datentransfers in die USA. Eine erste Klage gegen den zugrunde liegenden Angemessenheitsbeschluss wurde abgewiesen, eine Berufung ist beim Europäischen Gerichtshof anhängig. Ob und wann es zu einer erneuten grundlegenden Prüfung kommt, ist derzeit offen. 

Glossar

Begriff Kurzerklärung
EUCS Europäisches Zertifizierungsschema für Cloud-Dienste, Souveränitätsanforderungen inzwischen gestrichen, bislang nicht final verabschiedet
DPF (Data Privacy Framework) Rechtsgrundlage für Datenübermittlung aus der EU in die USA, in Kraft seit Juli 2023
Angemessenheitsbeschluss EU-Kommissionsentscheidung, die einem Drittland ein angemessenes Datenschutzniveau bescheinigt, Rechtsgrundlage des DPF
C5 (Cloud Computing Compliance Criteria Catalogue) BSI-Kriterienkatalog zur Prüfung von Datenstandort, Rechtsraum und Weisungsbefugnissen bei Cloud-Diensten
NIS-2 EU-Richtlinie zur Cybersicherheit, in Deutschland seit Dezember 2025 als NIS2UmsuCG in Kraft, inklusive Lieferketten-Risikomanagement
Digitale Souveränität Fähigkeit, Kontrolle über eigene Daten und Systeme zu behalten, unabhängig von Zugriff durch Behörden außerhalb der EU