
Eine Frage im Jahresgespräch
Der Termin war für das Jahresgespräch angesetzt. Umsatzentwicklung, Konditionen, neue Finanzierungslinien. Dann, kurz vor Ende, stellt die Kundin eine Frage, mit der die Beraterin nicht gerechnet hat: Sie verarbeiten unsere Zahlungsdaten inzwischen über die Cloud. Wo genau liegen die? Und wer bei Ihnen kann da reinschauen?
Die Beraterin verspricht, das zu klären. Im Haus löst die Frage etwas aus, das über die einzelne Anfrage hinausgeht: die Erkenntnis, dass eine präzise Antwort schwerer zu geben ist, als der erste Reflex vermuten lässt.
Das Gerücht, das viele Cloud-Entscheidungen bremst
In vielen Instituten hält sich eine Annahme: DORA verlange, jederzeit die exakte physische Serveradresse jedes Datensatzes zu benennen. Diese Annahme ist ein Grund, warum manche Häuser am eigenen Rechenzentrum festhalten, obwohl eine Migration wirtschaftlich sinnvoll wäre.
Die Annahme überzeichnet die tatsächliche Vorgabe. DORA Art. 30 Abs. 2 lit. b verlangt, dass Verträge mit IKT-Drittdienstleistern die Standorte der Datenverarbeitung als Regionen oder Länder benennen, nicht als Serveradresse.
Selbst diese Angabe ist in der Praxis weniger stabil, als sie klingt. Innerhalb einer gewählten EU-Zone kann eine Anfrage in jedem beliebigen Mitgliedstaat verarbeitet werden, während nur die gespeicherten Daten ortsfest bleiben.1 Ein Institut kann also formal korrekt „EU“ angeben und trotzdem vorab nicht wissen, in welchem Mitgliedstaat eine einzelne Anfrage tatsächlich verarbeitet wird.

Digitale Souveränität beginnt in der Cloud
Eigentum ist die falsche Kategorie
Genau hier verwechseln viele interne Diskussionen zwei Begriffe: Eigentum und Kontrolle. Das deutsche und das europäische Recht kennen kein sachenrechtliches Eigentum an Daten, so wie es das an einer Maschine gibt. Was existiert, sind Zugriffsrechte, Verwertungsrechte und Kontrollbefugnisse, verteilt über mehrere Akteure gleichzeitig.2
Aus dieser Erkenntnis lassen sich fünf Fragen ableiten, mit denen sich der eigene Stand ehrlich einordnen lässt.
Fünf Fragen, die Kontrolle sichtbar machen

1. Von welchen Daten sprechen wir – und wessen Daten sind es?
Rohdaten, verarbeitete Daten und abgeleitete Daten wie Scores oder Modell-Embeddings haben unterschiedliche Sicherheitslevel. Ebenso wichtig ist das Datensubjekt. Bei einer Bank ist das meist die eigene Kundschaft, bei einem Inkassounternehmen die schuldnerische Person, die der Verarbeitung nie zugestimmt hat. Wer diese Frage nicht beantworten kann, kann auch die folgenden vier nicht sauber beantworten.
2. Wer hat Zugriff – und kann das Institut das lückenlos benennen?
Zugriff bedeutet: lesen können, intern wie extern, einschließlich des Personals eines Drittdienstleisters und dessen Unterauftragnehmer.
3. Wer darf die Daten verwerten?
Verwertung ist die Ebene, auf der Daten zum Werttreiber werden, durch Analytics, durch Data-Fabric-Architekturen, durch Modelltraining. Genau hier entstehen Konflikte, die selten benannt werden. Ein Merkmal, das für die Betrugserkennung entwickelt wurde, wird später für Kreditentscheidungen vorgeschlagen. Ein einheitlicher Kundendatensatz erhöht die Nutzbarkeit, verwischt aber, aus welcher Einwilligung einzelne Angaben ursprünglich stammen.
Dass technische Verfügbarkeit und rechtliche Zulässigkeit zwei unterschiedliche Fragen sind, zeigt ein Fall aus Brüssel: Der Europäische Datenschutzbeauftragte stellte fest, dass die EU-Kommission beim Einsatz von Microsoft 365 nicht hinreichend festgelegt hatte, welche personenbezogenen Daten zu welchen Zwecken verarbeitet werden dürfen.3 Eine technisch einheitliche Plattform ersetzt also nicht die Pflicht, jeden Zweck einzeln zu begründen.
4. Wer steuert Region, Löschung und Weitergabe?
Diese Ebene entspricht dem, was DORA Art. 30 fordert, ergänzt um die Erkenntnis aus dem vorigen Abschnitt: Die vertraglich benannte Region ist eine Zusicherung, keine physikalische Garantie für jede einzelne Verarbeitung.
5. Wer kann prüfen – und bekommt das Institut seine Daten im Zweifel zurück?
Hier liefert die Aufsicht selbst die deutlichsten Zahlen. Bedeutende Institute führen im Schnitt gut 100 kritische externe Verträge, mit einer Spannweite von 2 bis über 1.400.4 Rund 82 Prozent der kritischen externen Leistungen sind schwer oder unmöglich substituierbar, rund 95 Prozent davon lassen sich im Ernstfall nicht kurzfristig zurückholen.4
Wie anspruchsvoll die geforderte Transparenz tatsächlich ist, zeigt ein Testlauf der europäischen Aufsichtsbehörden: Von 947 ausgewerteten Registern, die zusammen 3.447 Finanzunternehmen abdeckten, bestanden nur 6,5 Prozent alle Qualitätsprüfungen vollständig; die weit überwiegende Zahl der gefundenen Fehler betraf fehlende Pflichtangaben wie Identifikationscodes oder Länderangaben.5 Ein Revisionsrecht, das im Vertrag steht, aber nicht im eigenen Register korrekt hinterlegt ist, bleibt in der Praxis wirkungslos.
Wer die Verwertungshoheit über die eigenen Daten abgibt, gibt einen Teil der eigenen Wertschöpfung ab.
Susanne KochwagnerDirector | Cloud Transformation | msg for banking
Kontrolle statt Autarkie
Diese fünf Fragen sind kein Plädoyer für den vollständigen Rückzug aus der Cloud. Die Präsidentin des Bundesamts für Sicherheit in der Informationstechnik, Claudia Plattner, ordnete öffentlich ein, dass sich die Abhängigkeit von ausländischen Cloud-Lösungen und KI-Modellen kurzfristig nicht auflösen lässt, weil die Digitalisierung von Wirtschaft und Verwaltung dafür zu tief in diesen Anbietern verankert ist.6 Ökonomische Studien warnen zugleich vor den volkswirtschaftlichen Kosten einer erzwungenen Autarkie.7 Die eigentliche Managementaufgabe liegt nicht darin, jede Abhängigkeit zu vermeiden, sondern darin, sie zu kennen, zu bewerten und im Ernstfall steuern zu können.
Wer alle fünf Fragen beantworten kann, hat noch keine Garantie für digitale Souveränität. Wer aber eine davon nicht beantworten kann, hat eine Lücke, die früher oder später sichtbar wird: im Kundengespräch, in der Aufsichtsratssitzung oder in der nächsten BaFin-Prüfung.
Der nächste Schritt
Die fünf Fragen zeigen, wo die Verantwortung für Daten heute liegt. Sie sagen noch nichts darüber aus, wie abhängig ein Institut von einer bestimmten Technologie geworden ist. Genau darum geht es im nächsten Beitrag dieser Reihe: Cloud-Abhängigkeit als Entscheidung, nicht als Schicksal.
Worum es in dieser Beitragsreihe geht
Diese Beitragsreihe entsteht, um Entscheidungsfähigkeit aufzubauen, bei CIOs und COOs, bei Vorständen und bei Aufsichtsräten sowie Beiräten, die mit diesem Thema zunehmend konfrontiert werden, ohne immer das Handwerkszeug zu haben, die richtigen Fragen zu stellen. Einfache Antworten wird sie nicht präsentieren.
Die Reihe arbeitet sich durch die Dimensionen der digitalen Souveränität: von der Frage der Datenhoheit über technische Abhängigkeiten bis zu operativer Resilienz und Governance.
Das Ziel ist immer dasselbe: informierte und damit fundierte Entscheidungen treffen zu können.
Der nächste Beitrag geht in die erste operative Dimension: Wem gehören die Daten eines Finanzinstituts wirklich, und welche fünf Prüffragen helfen, das zu klären?
Quellen
- 1. Microsoft Learn, Produktdokumentation Azure OpenAI Service, "Data Zones" (Stand 2025): Verarbeitung kann innerhalb der gewählten EU-Zone in jedem Mitgliedstaat erfolgen; nur gespeicherte Daten bleiben ortsfest.
- 2. Ryan, M.; Gürtler, P.; Bogucki, A. (2024): "Will the real data sovereign please stand up?", International Journal of Law and Information Technology 32.
- 3. Europäischer Datenschutzbeauftragter (EDPS), Entscheidung vom 8. März 2024 zum Einsatz von Microsoft 365 durch die Europäische Kommission.
- 4. Europäische Zentralbank, horizontale Analyse des Outsourcing-Registers bedeutender Institute, veröffentlicht Februar 2025, Referenzdatum 31. Dezember 2023.
- 5. EBA, EIOPA, ESMA: DORA-"Dry Run"-Bericht, Stichtag 17. Dezember 2024.
- 6. Claudia Plattner, Präsidentin des BSI, Interview vom 12. August 2025.
- 7. Bauer, M.; Erixon, F., ECIPE (10. Juni 2024); Mamchych, M. et al., Bruegel (25. März 2026) – beide als ökonomische Einordnung mit eigener Interessenlage zu lesen, nicht als neutrale Aufsichtsanalyse.






