Digitale Souveränität und KI: Wenn der Cloud-Anbieter ausfällt

Am 10. Juni 2025 fragte der Berichterstatter Dany Wattebled vor dem Untersuchungsausschuss des französischen Senats zur öffentlichen Auftragsvergabe den Leiter für öffentliche und rechtliche Angelegenheiten von Microsoft France, Anton Carniaux, ob er garantieren könne, dass die Daten französischer Bürger niemals ohne Zustimmung der französischen Behörden an die US-Behörden übermittelt würden. Unter Eid antwortete dieser: „Nein, das kann ich nicht garantieren“, und stellte klar, dass dieser Fall nie eingetreten sei. Die Antwort ist rechtlich zutreffend und gilt für jeden Anbieter, der dem US-Recht unterliegt. Sie betrifft auch Unternehmen, die einen wachsenden Teil ihrer Arbeit KI-Diensten anvertrauen, die von anderen gehostet werden.

Drei Arten, den Zugang zu einem Dienst zu verlieren

Die Abhängigkeit von einem Anbieter zeigt sich auf drei Arten. Die technische Störung macht den Dienst für einige Stunden unverfügbar. Die politische oder regulatorische Entscheidung schränkt den Zugang für bestimmte Kunden, bestimmte Länder oder bestimmte Verwendungen ein. Die einseitige Änderung zieht ein Modell zurück, überarbeitet einen Tarif oder ändert Nutzungsbedingungen. Die Ursachen unterscheiden sich, die Wirkung ist für den Kunden dieselbe: Er erleidet eine anderswo getroffene Entscheidung.

Die Frage stellt sich seit langem bei Dateien oder E-Mail. Sie wird dringlicher mit KI, weil sich Assistenten in alltägliche Aufgaben einfügen: Kunden antworten, Angebote vorbereiten, Post sortieren, Verträge gegenlesen. Je stärker das Werkzeug in die Arbeit integriert ist, desto stärker fällt sein Ausfall auf.

Die Ausfälle: CrowdStrike 2024, AWS 2025

Am 19. Juli 2024 brachte ein fehlerhaftes Update der Sicherheitssoftware des Anbieters CrowdStrike weltweit Windows-Rechner zum Absturz. Microsoft schätzte die Zahl der betroffenen Geräte auf 8,5 Millionen, weniger als 1 % des Windows-Bestands. Der Anteil war gering, aber diese Maschinen standen in Unternehmen, die kritische Dienste erbringen, und Banken, Verkehrsbetriebe und Fluggesellschaften wurden gestört. Die US-Cybersicherheitsbehörde CISA veröffentlichte am selben Tag eine Warnung; CrowdStrike veröffentlichte seine Ursachenanalyse am 6. August.

Der Vorfall betraf nicht die KI. Er zeigt, dass ein von einem einzigen Anbieter aus der Ferne verteiltes Update binnen weniger Stunden Millionen Arbeitsplätze lahmlegen kann, bei Kunden, die auf ihrer Seite nichts verändert hatten.

Der zweite Fall betrifft die Infrastruktur, auf der zahlreiche KI-Dienste laufen. Am 19. Oktober 2025 um 23:48 Uhr Pazifischer Zeit begann die Region US-EAST-1 von Amazon Web Services in Northern Virginia zu stören. Laut dem von AWS veröffentlichten Bericht hinterließ eine latente Race Condition, also ein Fehler, der nur auftritt, wenn zwei Prozesse in einer bestimmten Reihenfolge handeln, einen leeren DNS-Eintrag für den regionalen Zugangspunkt der Datenbank DynamoDB. DNS ist das Verzeichnis, das den Namen eines Dienstes in eine Netzwerkadresse übersetzt: Ohne diesen Eintrag fanden die Anwendungen DynamoDB nicht mehr.

Der Eintrag wurde um 2:25 Uhr wiederhergestellt, doch die Auswirkungen hatten sich auf die virtuellen EC2-Maschinen, die Netzwerk-Lastverteiler, Lambda und andere abhängige Dienste ausgebreitet. Der letzte wurde erst um 14:20 Uhr am 20. Oktober wiederhergestellt, etwa vierzehneinhalb Stunden nach Beginn des Vorfalls. AWS deaktivierte anschließend die verantwortliche Automatisierung weltweit und kündigte Korrekturen an.

Der Bericht ist detailliert, was AWS zugutezuhalten ist. Er stellt auch fest, dass die Ursache intern beim Anbieter lag. Kein Kunde konnte sie verhindern; der einzige Schutz auf seiner Seite bestand darin, nicht von einer einzigen Region oder einem einzigen Anbieter abzuhängen.

Entscheidungen, die außerhalb Europas getroffen werden

Die wichtigsten Anbieter von Cloud und KI-Modellen sind amerikanisch und wenden US-Recht an, einschließlich Exportkontrollen und Sanktionen. Am 15. Januar 2025 veröffentlichte die Regierung Biden eine sogenannte KI-Verbreitungsregel, die ein weltweites Lizenzregime für den Export fortgeschrittener Chips einführte. Sie sollte ab dem 15. Mai gelten. Am 13. Mai 2025 kündigte das Handelsministerium ihre Aufgabe an und versprach eine neue Regelung binnen vier bis sechs Wochen. Innerhalb von vier Monaten wurden die Bedingungen für den Zugang zu fortgeschrittener Rechenleistung durch Entscheidungen in Washington geschrieben und wieder zurückgezogen.

Die Anbieter ziehen auch eigene Grenzen. Am 5. September 2025 änderte Anthropic seine Nutzungsbedingungen, um Einheiten den Zugang zu verweigern, die zu mehr als 50 % direkt oder indirekt Unternehmen gehören, die in Ländern ansässig sind, in denen seine Dienste nicht zugelassen sind, darunter China, Russland, Iran und Nordkorea, unabhängig von ihrem Standort. Das Unternehmen nannte rechtliche und sicherheitsbezogene Gründe. Die Berechtigung dieser Entscheidung ist hier nicht das Thema. Sie zeigt, dass ein Anbieter die Liste seiner Kunden durch eine bloße Aktualisierung seiner Bedingungen neu festlegen kann.

Ein dritter Fall bleibt umstritten. 2025 berichtete die Agentur AP, Microsoft habe das E-Mail-Konto des Anklägers des Internationalen Strafgerichtshofs, Karim Khan, nach den US-Sanktionen gegen den Gerichtshof gesperrt. Der Präsident von Microsoft, Brad Smith, entgegnete, das Unternehmen habe seine Dienste für den Gerichtshof weder unterbrochen noch ausgesetzt. Ein Sprecher bestätigte jedoch, dass der sanktionierte Beamte von den Diensten von Microsoft ausgeschlossen worden war. Was feststeht, genügt: Wenn eine US-Sanktion eine Person trifft, wendet ein amerikanischer Anbieter sie an, auch gegenüber einer Organisation mit Sitz in Den Haag.

Produktänderungen: der Rückzug von GPT-4o

Die dritte Kategorie ist die häufigste und die am wenigsten sichtbare. Am 7. August 2025 startete OpenAI GPT-5 und nahm mehrere frühere Modelle aus ChatGPT, darunter GPT-4o. Bestehende Gespräche wechselten automatisch zum nächstliegenden GPT-5-Äquivalent. Angesichts der Proteste kündigte Sam Altman schon am Folgetag die Rückkehr von GPT-4o für zahlende Abonnenten an. Am 12. August stand das Modell wieder standardmäßig in der Auswahl, mit dem Versprechen einer ausreichenden Vorankündigung vor jedem künftigen Rückzug.

Die Episode betraf die Verbraucheranwendung und war in fünf Tagen geregelt. Sie veranschaulicht dennoch einen Punkt, der für ein Unternehmen zählt. Ein Prozess, der auf einem bestimmten Modell aufgebaut ist, mit eigens dafür formulierten und getesteten Anweisungen, Qualitätskontrollen und manchmal einer internen Freigabe, hängt von der Verfügbarkeit dieser Version ab. Wird das Modell von einem Dritten gehostet, gehört der Zeitpunkt der Änderung dem Dritten. Läuft es auf einer Maschine des Unternehmens, wählt dieses den Zeitpunkt der Aktualisierung und kann die neue Version vor dem Wechsel testen.

Cloud Act und DSGVO: zwei Rechtsordnungen im Konflikt

Der amerikanische Cloud Act, im März 2018 verabschiedet, erlaubt es den US-Behörden, von einem ihrer Gerichtsbarkeit unterliegenden Anbieter die Daten zu verlangen, die er hält oder kontrolliert, gleichgültig, wo sie gespeichert sind. Der Text sieht auch bilaterale Abkommen vor, um diese Anfragen zu regeln. Laut dem Justizministerium wurden zwei unterzeichnet, mit dem Vereinigten Königreich 2019 und mit Australien 2021. Mit Kanada und der Europäischen Union sind Verhandlungen eröffnet.

2019 veröffentlichten der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte eine gemeinsame Bewertung dieses Textes. Sie stellen darin ein Risiko eines Normenkonflikts fest. Artikel 48 der DSGVO, der europäischen Verordnung über personenbezogene Daten, erlaubt es nur dann, der Anfrage einer Behörde eines Drittlandes nachzukommen, wenn sie auf einer internationalen Übereinkunft beruht, etwa einem Rechtshilfeabkommen. Ein amerikanischer Anbieter, der eine auf den Cloud Act gestützte Anfrage erhält, kann sich also zwischen zwei gegensätzlichen Pflichten wiederfinden.

Genau das beschrieb die im Senat gegebene Antwort. Anton Carniaux fügte hinzu, dass laut den zweimal jährlich veröffentlichten Transparenzberichten von Microsoft kein europäisches Unternehmen von einer solchen Anfrage betroffen gewesen sei, dass aber eine ordnungsgemäße und begründete Anfrage das Unternehmen verpflichten würde, die Daten zu übermitteln.

Übermittlungen personenbezogener Daten in die Vereinigten Staaten beruhen seit 2023 auf dem Data Privacy Framework, einem Angemessenheitsbeschluss der Europäischen Kommission. Am 3. September 2025 wies das Gericht der Europäischen Union die Klage des französischen Abgeordneten Philippe Latombe ab und bestätigte die Gültigkeit dieses Rahmens. Der Abgeordnete legte am 31. Oktober 2025 Rechtsmittel beim Gerichtshof ein. Nach unserer Kenntnis hat der Gerichtshof zum Veröffentlichungsdatum dieses Artikels noch nicht entschieden. Das Gericht erinnerte daran, dass die Kommission die Entwicklung des US-Rechts fortlaufend verfolgen muss und ihren Beschluss aussetzen, ändern oder aufheben kann. Die beiden früheren Rahmen, Safe Harbor und Privacy Shield, wurden 2015 und 2020 für ungültig erklärt. Ein kritischer Prozess, der voraussetzt, dass sich diese Rechtsgrundlage nicht mehr bewegt, stützt sich auf eine Annahme, die die jüngere Geschichte nicht bestätigt hat.

AI Act: ein verschobener Zeitplan, eine Dokumentationspflicht

Die europäische KI-Verordnung ist am 1. August 2024 in Kraft getreten und gilt stufenweise. Die verbotenen Praktiken sind es seit Februar 2025. Die Pflichten der Anbieter von Modellen mit allgemeinem Verwendungszweck, wie die großen Sprachmodelle, gelten seit August 2025. Für die sogenannten Hochrisikosysteme hat eine Vereinfachungsverordnung, der KI-Omnibus, am 27. Juli 2026 in Kraft getreten, die Fristen verschoben. Laut der Europäischen Kommission fallen sie auf den 2. Dezember 2027 für die in Anhang III der Verordnung aufgeführten Verwendungen, der unter anderem Beschäftigung, Bildung und kritische Infrastrukturen abdeckt, und auf den 2. August 2028 für KI, die in bereits regulierte Produkte integriert ist.

Für ein Unternehmen, das KI nutzt, ohne sie zu entwickeln, ist die praktische Wirkung dokumentarisch. Es muss wissen, welches System es für welchen Zweck einsetzt, mit welcher Dokumentation des Anbieters, und das nachweisen können. Ein System zu dokumentieren, das man selbst betreibt und dessen Version und Aktivitätsprotokolle man kennt, ist einfacher, als diese Informationen aus dem zusammenzusetzen, was ein Anbieter zu veröffentlichen bereit ist.

SecNumCloud und der europäische Rahmen für Cloud-Souveränität

Frankreich verfügt über das Referenzsystem SecNumCloud der ANSSI, der nationalen Agentur für die Sicherheit von Informationssystemen. Es qualifiziert sogenannte vertrauenswürdige Cloud-Angebote, mit dem erklärten Ziel, sensible Daten und Verarbeitungen gegen die Bedrohung durch Cyberkriminalität und gegen die Anwendung extraterritorialer Gesetze zu schützen. Von der ANSSI am 9. Juli 2024 veröffentlichte Empfehlungen präzisieren, in welchen Fällen auf ein qualifiziertes Angebot zurückzugreifen ist, um sensible Informationssysteme zu hosten.

Auf europäischer Ebene hat die Kommission am 10. Oktober 2025 eine Ausschreibung über 180 Millionen Euro auf sechs Jahre angekündigt, die es den Institutionen der Union ermöglichen soll, souveräne Cloud-Dienste bei höchstens vier Anbietern zu kaufen. Die Angebote werden nach einem Rahmen für Cloud-Souveränität bewertet, der acht Ziele umfasst, darunter rechtliche Souveränität, Transparenz der Lieferkette, technologische Offenheit und Konformität mit dem Unionsrecht.

Diese Instrumente zielen zunächst auf die Verwaltungen. Sie zeigen jedoch die von der öffentlichen Hand gewählte Methode: Souveränität lässt sich in überprüfbare Kriterien zerlegen, die auf jeden Einkauf anwendbar sind. Ein mittelständisches Unternehmen kann sich für seine eigenen KI-Dienste daran orientieren, ohne eine Qualifizierung anzustreben.

Was eine lokale Infrastruktur ändert und was nicht

Ein Modell auf einer in den eigenen Räumen installierten Maschine oder in einem gewählten und vertraglich gebundenen Rechenzentrum laufen zu lassen, beseitigt die Risiken nicht. Ein Stromausfall, ein Festplattendefekt oder ein Konfigurationsfehler bleiben möglich. Der Ausfallpunkt wechselt den Ort: Er liegt innerhalb des Perimeters des Unternehmens, abgedeckt durch dessen Sicherungen, unterbrechungsfreie Stromversorgungen und Dienstleister.

Vier Elemente hängen dagegen nicht mehr von einem Dritten ab. Zuerst die Verfügbarkeit: Ein Ausfall in einer amerikanischen Region stoppt kein Werkzeug, das im internen Netz läuft, auch wenn die Internetverbindung ausfällt. Dann die Stabilität: Die Modellversion ändert sich zum gewählten Zeitpunkt, nach Tests. Die Gerichtsbarkeit: Daten, die auf einer Maschine verarbeitet werden, die das Unternehmen besitzt und betreibt, liegen nicht in den Händen eines Anbieters, der einer ausländischen Anordnung unterliegt, und ihr Standort lässt sich im Sinne der DSGVO problemlos nachweisen. Schließlich die Kosten: Bei einer abgeschriebenen Maschine wird der Nutzungspreis nicht von einem Dritten angepasst.

Die Kehrseite ist bekannt. Die auf einer lokalen Maschine ausführbaren Modelle sind kleiner als die leistungsstärksten Modelle der großen Anbieter, und das Unternehmen muss den Betrieb sicherstellen oder einem Dienstleister übertragen. Die Wahl erfolgt daher Aufgabe für Aufgabe.

Die Cloud nutzen, ohne von ihr abzuhängen

Die nützliche Unterscheidung stellt Abhängen von einem Dienst und Nutzen des Dienstes gegenüber. Ein Unternehmen hängt von einem Dienst ab, wenn es ohne ihn nicht mehr arbeiten kann. Es nutzt ihn, wenn es ihn verwendet, weil er etwas beiträgt, und weiß, wie es ohne ihn auskommt.

In der Praxis setzt das voraus, Aufgaben einzustufen. Verträge, Kundenakten, Gesundheitsdaten oder Herstellungsgeheimnisse werden intern verarbeitet. Recherchen zu öffentlichen Informationen und Entwürfe ohne sensible Daten können an ein entferntes Modell gehen, wenn der Vertrag mit dem Anbieter es erlaubt. Die laufende Arbeit wird lokal ausgeführt, und der Aufruf eines externen Modells wird zu einer Option.

Drei Vorkehrungen machen diese Aufteilung tragfähig. Ein einziger Übergabepunkt nach außen wendet die Einstufungsregeln an und führt Protokoll über jeden Versand. Die Architektur erlaubt es, Anbieter oder Modell zu wechseln, ohne alles neu zu bauen. Ein in regelmäßigen Abständen getesteter Notbetriebsmodus sorgt dafür, dass ein Ausfall des externen Dienstes zu weniger ausgearbeiteten Antworten führt und nicht zu einem Stillstand. Das ist die Anwendung einer alten Regel der Geschäftskontinuitätspläne auf KI-Werkzeuge: Jede als kritisch eingestufte Funktion verfügt über eine Rückfalllösung, deren Funktionieren man prüft, bevor man sie braucht.

Die eigene Abhängigkeit messen

Ausfälle, politische Entscheidungen und Änderungen der Bedingungen haben eines gemeinsam: Das Kundenunternehmen kann sie weder vorhersehen noch im Moment ihres Eintretens verhandeln. Es kann aber im Vorfeld die Aufgaben auflisten, die einem externen KI-Dienst anvertraut sind, für jede abschätzen, was ein Tag Unterbrechung kosten würde, und entscheiden, welche auf einer Maschine unter eigener Kontrolle weiterlaufen können müssen.

HOMN baut Geräte für diese letzte Kategorie: in den Räumen des Unternehmens installierte Maschinen, die die Modelle vor Ort ausführen. Welche Ausstattung auch gewählt wird, die Bestandsaufnahme erfordert einige Tage Arbeit. Der AWS-Ausfall vom Oktober 2025 dauerte vierzehneinhalb Stunden.

Gilt der Cloud Act für in Europa gespeicherte Daten?

Ja, wenn sie von einem Anbieter gehalten oder kontrolliert werden, der der US-Gerichtsbarkeit unterliegt. Der Cloud Act von 2018 erlaubt es den US-Behörden, sie unabhängig vom Speicherort zu verlangen. Am 10. Juni 2025 erklärte Microsoft France vor dem Senat, nicht garantieren zu können, dass Daten französischer Bürger niemals übermittelt würden.

Was umfasst digitale Souveränität in Bezug auf KI?

Es ist die Fähigkeit einer Organisation zu entscheiden, wo ihre Daten verarbeitet werden, welches Modell sie nutzt und wann es sich ändert, ohne von einer äußeren Entscheidung abzuhängen. Sie wird anhand von Kriterien bewertet: Gerichtsbarkeit des Anbieters, Ort der Verarbeitung, Möglichkeit des Anbieterwechsels, Funktionieren bei einem Ausfall. Der im Oktober 2025 von der Europäischen Kommission veröffentlichte Rahmen für Cloud-Souveränität nennt acht.

Wann gilt der AI Act für Hochrisiko-KI-Systeme?

Seit dem Inkrafttreten des KI-Omnibus am 27. Juli 2026 gelten die Pflichten am 2. Dezember 2027 für die in Anhang III aufgeführten Verwendungen und am 2. August 2028 für KI, die in regulierte Produkte integriert ist. Die verbotenen Praktiken gelten seit Februar 2025 und die Regeln für Modelle mit allgemeinem Verwendungszweck seit August 2025.

Wie sichert man die Geschäftskontinuität, wenn ein KI-Dienst in der Cloud ausfällt?

Indem man die Aufgaben auflistet, die von diesem Dienst abhängen, für jede die Kosten einer Unterbrechung abschätzt und für die kritischsten einen Notbetriebsmodus vorsieht. Ein auf einer lokalen Maschine ausgeführtes Modell kann diesen Notbetriebsmodus sicherstellen. Er muss regelmäßig getestet und nicht nur auf dem Papier vorgesehen werden.