Anmelden
Alle Artikel
EU sovereignty·2026-04-16·8 Min. Lesezeit·Punkto Team

Warum EU-Datensouveränität für Meetings 2026 entscheidend ist

Schrems II, Schrems III, der US CLOUD Act und die FISA-702-Reautorisierung erklären, warum „EU-Region bei AWS“ nicht EU-Datensouveränität ist. Was sich 2025–2026 geändert hat — und was das für DSGVO-konforme Meeting-Tools mit EU-Hosting bedeutet.

„Unsere Daten liegen in der EU“ ist der meistbenutzte Satz im SaaS-Marketing — und der am meisten missverstandene in der Beschaffung. EU-Souveränität ist nicht die Frage, wo die Server stehen. Sie ist die Frage, wer Sie zwingen kann, die Daten auf diesen Servern herauszugeben.

2025 und Anfang 2026 haben sich drei Dinge geändert, die die Frage wichtiger machen, nicht weniger: FISA 702 wurde reautorisiert, der EU-US Data Privacy Framework wurde erneut angefochten, und das EU-Datenrecht (Data Act) begann bei Cloud-Wechsel zu greifen. Wer sein Meeting-Tool 2022 ausgewählt hat und die Wahl nie überprüft hat, steht auf verschobenem Boden.

Der Rechtskern, auf einfach Deutsch

Drei juristische Realitäten definieren, was „EU-Souveränität“ 2026 tatsächlich bedeutet.

1. Der US CLOUD Act (2018)

Der Clarifying Lawful Overseas Use of Data Act erlaubt es US-Bundesbehörden, US-kontrollierte Unternehmen zur Herausgabe der Daten zu zwingen, die sie vorhalten — unabhängig davon, wo die Daten physisch liegen. Die Daten müssen nicht auf US-Boden liegen. Die betroffene Person muss nicht informiert werden. Das EU-Hostland muss nicht informiert werden.

Wenn Ihr Meeting-Tool von einer Delaware C-Corp betrieben wird, sind Ihre Daten unter dem CLOUD Act erreichbar — auch wenn sie in Frankfurt gespeichert sind. Das ist kein Bug, sondern das Gesetz, so wie der US-Kongress es konzipiert hat.

2. FISA Section 702

Die im April 2024 reautorisierte Section 702 des Foreign Intelligence Surveillance Act erlaubt es US-Geheimdiensten, „electronic communication service providers“ zur Unterstützung der Überwachung von Nicht-US-Personen zu verpflichten. Die Reautorisierung von 2024 weitete die Definition auf Cloud-Infrastrukturanbieter aus. EU-Bürger sind per Definition „Nicht-US-Personen“.

Der EuGH hat Section 702 in Schrems II als Hauptgrund für die Ungültigkeit von Privacy Shield genannt. Die Erweiterung von 2024 hat das nicht besser gemacht.

3. Die Schrems-II-/III-Linie

Schrems II (2020) hat Privacy Shield für ungültig erklärt. Der EU-US Data Privacy Framework von 2023 hat die Rechtsgrundlage für Transfers wiederhergestellt. NOYB hat Klage eingereicht — der Fall, genannt Schrems III — der 2026 noch durch die Instanzen läuft.

Wer heute darauf baut, dass der Data Privacy Framework für immer hält, wettet. Die EU-Kommission hat bereits zwei Angemessenheitsbeschlüsse kassiert bekommen. Die Basisrate legt nahe, dass der dritte nicht überleben könnte.

Was „EU-Souveränität“ tatsächlich verlangt

Damit ein Meeting-Tool 2026 wirklich EU-souverän ist, müssen drei Bedingungen gleichzeitig gelten:

  1. In der EU eingetragene Betreiber-Entität. Die juristische Person, die Ihren Vertrag unterschreibt, Ihre Daten verarbeitet und die eine CLOUD-Act-Vorladung erhielte, ist in der EU eingetragen — ohne US-Tochter oder US-Mutter.
  2. Physisches EU-Hosting. Server, Backups und jede Subprozessor-Infrastruktur liegen physisch in der EU/dem EWR.
  3. EU-jurisdiktionale Subprozessoren. Jeder Dritte, der die Daten anfasst — KI, E-Mail, Analytics — untersteht selbst einer EU-Jurisdiktion. Ein einziger US-Subprozessor reaktiviert die ganze Kette.

Die meisten kommerziellen SaaS scheitern an Nr. 1. Viele scheitern an Nr. 3 (versteckter KI-Anbieter in der Kette). Kaum eines der bekannten Meeting-Tools erfüllt alle drei.

Die fünf typischen Scheitermuster

Muster 1: Das Theater der „EU-Region“

Der Anbieter bietet einen Schalter „EU-Region“ im Admin-Panel an. Die Daten gehen nach Frankfurt oder Dublin. Die betreibende Einheit bleibt eine US-LLC. Schrems II sagt, das reicht nicht. Das Marketing sagt, es reicht. Das Marketing liegt falsch.

Muster 2: Der versteckte KI-Subprozessor

Das Meeting-Tool selbst ist EU-basiert, aber das Audio wird zur Transkription an einen KI-Anbieter in den USA gesendet. Das Transkript kommt zurück. Das Audio hat die EU verlassen. Das ist ein Transfer, der eine Rechtsgrundlage brauchte, die Sie vermutlich nicht haben.

Muster 3: Der Irrglaube „Verschlüsselung reicht“

„Die Daten sind at rest mit AES-256 verschlüsselt.“ Stimmt. Aber der Anbieter hält den Schlüssel. Eine CLOUD-Act-Anordnung zwingt ihn zur Entschlüsselung. Verschlüsselung at rest mit anbietergehaltenen Schlüsseln ist ein Sicherheitsfeature, kein Souveränitätsfeature.

Muster 4: Der DPA-Platzhalter

Der AVV verweist auf Standardvertragsklauseln (SCCs). Die SCCs sind gültig. Aber Schrems II hat gesagt, dass SCCs allein nicht ausreichen, wenn das Recht des Ziellands mit den europäischen Datenschutzrechten kollidiert — was bei den USA der Fall ist. Zusätzliche Maßnahmen sind nötig. Die meisten Tools winken sie ab.

Muster 5: Die liebenswürdige lokale Tochter

„Unser Europa-Geschäft wird von [Vendor] EMEA Ltd, einer irischen Gesellschaft, geführt.“ Wenn [Vendor] EMEA Ltd eine hundertprozentige Tochter der [Vendor] Inc. (Delaware) ist, kann die Mutter nach wie vor unter dem CLOUD Act zur Herausgabe der Tochterdaten gezwungen werden. Die Struktur ist ein Feigenblatt.

Branchen, in denen das am meisten zählt

  • Öffentlicher Sektor. Viele EU-Mitgliedstaaten verbieten US-Cloud für sensible amtliche Unterlagen ausdrücklich. Frankreichs SecNumCloud, Deutschlands C5, Italiens ACN-Anforderungen — alles konvergiert Richtung EU-only.
  • Gesundheitswesen. EU-Regeln auf HIPAA-Niveau (der geplante Europäische Raum für Gesundheitsdaten) drängen stark auf Datenminimierung und EU-only-Verarbeitung klinischer Kommunikation.
  • Finanzwirtschaft. Der Digital Operational Resilience Act (DORA, seit Januar 2025 anwendbar) führt strenges Drittanbieter-Risikomanagement für IKT-Dienstleister ein — mit explizitem Blick auf Konzentrationsrisiko und Abhängigkeiten außerhalb der EU.
  • Rechts- und reglementierte Berufe. Anwaltskammern in der gesamten EU haben Stellungnahmen gegen US-Cloud-Speicherung mandantenbezogener Kommunikation herausgegeben. Wer dagegen verstößt, riskiert eine berufsrechtliche Sanktion.
  • Medien und Journalismus. Quellenschutz — nach Artikel 10 EMRK — ist auf einer Plattform kaum garantierbar, die in Washington vorgeladen werden kann.

Wie echte EU-Souveränität in der Praxis aussieht

Damit eine Meeting-Plattform alle drei Souveränitäts-Hürden nimmt, muss die Architektur bewusst geplant sein. Hier, als ein Beispiel, was wir in Punkto gebaut haben:

  • Die betreibende Einheit ist in der EU eingetragen, keine US-Mutter, keine US-Tochter — also keine CLOUD-Act-Exposition auf Ebene der juristischen Person.
  • Alle Server, Backups und Disaster-Recovery-Standorte liegen physisch in der EU. Kein Fallback auf Nicht-EU-Regionen.
  • Die für Transkription und Zusammenfassung genutzten KI-Anbieter sind in der EU eingetragen und arbeiten mit Enterprise-Verträgen ohne Datenaufbewahrung.
  • Die Audiodatei wird temporär auf unserem EU-Server gespeichert und für das Transkript an Mistral in Frankreich gesendet, danach gelöscht. Schlägt die Transkription fehl, wird sie innerhalb von 24 Stunden gelöscht. Das Konto behält den Text, nicht das Audio.
  • Die Subprozessoren-Liste ist kurz und in der Datenschutzerklärung vollständig offengelegt.

Das ist der Vertrag. Es sind auch eine kleine Zahl früh getroffener Architekturentscheidungen, die eine ganze Kategorie juristischer Risiken für unsere Kunden schließen.

Die unbequeme Frage zu Ihren bestehenden Tools

Ziehen Sie den AVV Ihres aktuellen Meeting-Tools heraus. Finden Sie die Einheit, die ihn unterschreibt. Prüfen Sie das Handelsregister — Delaware Division of Corporations, Companies House oder ein europäisches Register, je nach Land. Wenn die unterzeichnende Einheit US-kontrolliert ist, sind Ihre Meetings unter dem CLOUD Act erreichbar. Kein Konfigurationsschalter behebt das. Es gibt nur einen Weg: die Einheit wechseln.

Ob das für Sie zählt, hängt davon ab, worüber Sie in Ihren Meetings sprechen. Ein wöchentlicher Lean Coffee über Produktideen? Vermutlich unproblematisch. Ein Board-Call über M&A-Verhandlungen oder ein Regulator-Review? Sie kennen die Antwort bereits.


Quellen. EuGH C-311/18 (Schrems II), US CLOUD Act (H.R. 4943), EDPB-Empfehlungen 01/2020, DORA (Verordnung (EU) 2022/2554).

Häufige Fragen

Ist „EU-Region bei AWS“ dasselbe wie EU-Datensouveränität?

Nein. AWS, Google Cloud und Azure bieten EU-Regionen an (Frankfurt, Paris, Dublin etc.), aber die betreibende Einheit ist ein US-kontrolliertes Unternehmen, dem der US CLOUD Act unterstellt ist. EU-Souveränität verlangt sowohl EU-Hosting ALS auch einen in der EU eingetragenen Betreiber.

Was ist der US CLOUD Act und warum ist er relevant?

Der Clarifying Lawful Overseas Use of Data Act (2018) erlaubt US-Behörden, US-Unternehmen zur Herausgabe der Daten zu zwingen, die sie kontrollieren — unabhängig davon, wo die Daten physisch gespeichert sind. Jeder US-kontrollierte Cloud- oder SaaS-Anbieter fällt darunter, auch für in der EU gehostete Daten.

Was ist Schrems II und ist es 2026 noch relevant?

Schrems II ist das EuGH-Urteil von 2020, das Privacy Shield für ungültig erklärte und die Bedingungen für Transfers personenbezogener Daten in die USA verschärfte. Es ist nach wie vor hochaktuell — der EU-US Data Privacy Framework von 2023 hat die Rechtsgrundlage für Transfers wiederhergestellt, wird aber in Schrems III angefochten.

Schützt Verschlüsselung gegen den CLOUD Act?

Nur wenn die Schlüssel außerhalb der US-Jurisdiktion gehalten werden. Ende-zu-Ende-Verschlüsselung, bei der der Schlüssel einer EU-Jurisdiktion untersteht, kann das Risiko mindern — aber die meisten kommerziellen SaaS nutzen Verschlüsselung at rest mit anbietergehaltenen Schlüsseln, und das reicht nicht.

Welche Branchen brauchen EU-Souveränität für Meetings am dringendsten?

Öffentlicher Sektor (besonders unter EU Cyber Resilience Act und NIS2), Gesundheitswesen (EU-Regeln auf HIPAA-Niveau), Rechts- und reglementierte Berufe, Finanzwirtschaft (DORA) sowie jede Organisation, die sensible personenbezogene Daten, Geschäftsgeheimnisse oder öffentliche Aufträge verarbeitet.

Punkto testen

Strukturierte Meetings, Live-Untertitel, KI-Zusammenfassungen — EU-gehostet, DSGVO-nativ. Kostenlos: 1 KI-Transkript und 3 Standard-Boards pro Monat, unbegrenzte ephemere Boards. Keine Kreditkarte.