Daten in einem europäischen Rechenzentrum zu speichern, bedeutet noch nicht automatisch digitale Souveränität. Entscheidend ist nicht nur, wo Daten liegen, sondern auch, wer rechtlich und technisch auf sie zugreifen kann und wer die zugrunde liegende Infrastruktur kontrolliert.

Genau hier setzt der geplante Cloud and AI Development Act (CADA) der Europäischen Union an. Der geplante Rechtsrahmen soll digitale Souveränität umfassender bewerten und wird damit künftig auch die Auswahl von Cloud- und Softwareanbietern beeinflussen.

Was ist CADA und was ändert sich?

CADA ist ein geplanter EU-Rechtsrahmen zur Bewertung der digitalen Souveränität von Cloud- und KI-Diensten. Die Einführung ist derzeit für 2027 vorgesehen.

Dabei geht CADA über die reine Datenresidenz hinaus. Neben dem Ort der Datenverarbeitung berücksichtigt das geplante Modell auch den Schutz vor Drittstaatenzugriffen, europäische Eigentümer- und Kontrollstrukturen sowie die Kontrolle über Infrastruktur und Lieferketten.

Damit verändert sich auch das Verständnis digitaler Souveränität: Entscheidend ist nicht mehr allein, wo Daten gespeichert werden, sondern wer rechtlich und technisch die Kontrolle über sie besitzt.

Die vier CADA-Level auf einen Blick

Das derzeit vorgesehene Modell unterscheidet vier Souveränitätsstufen:

Level 1

EU-Daten­residenz

Daten werden innerhalb der EU verarbeitet.

Level 2

Schutz vor Drittstaaten­zugriff

Zusätzlich zur europäischen Daten­verarbeitung besteht Schutz vor Zugriffen aus Drittstaaten, beispielsweise im Zusammen­hang mit dem US CLOUD Act.

Level 3

Europäische Kontrolle

Auch die Eigentümer- und Kontroll­struktur des Anbieters ist europäisch.

Level 4

Vollständige europäische Souve­ränität

Infra­struktur und Lieferkette stehen vollständig unter europäischer Kontrolle, ohne Einfluss von Drittstaaten.

EU-Hosting ist damit nicht das Ziel digitaler Souveränität. Es ist lediglich Level 1.

Für wen wird CADA relevant?

CADA wird insbesondere für öffentliche Auftraggeber und Unternehmen in kritischen Sektoren relevant werden. Im aktuellen CADA-Kontext spielen dabei unter anderem Einrichtungen eine Rolle, die unter die NIS2-Systematik fallen. Welches Souveränitätslevel im Einzelfall relevant oder verpflichtend wird, hängt von der jeweiligen Risiko- und Impact-Bewertung ab.

Dazu gehören unter anderem Banken und Finanzmarktinfrastrukturen, das Gesundheitswesen und die öffentliche Verwaltung sowie Bereiche wie Energie, Transport und digitale Infrastruktur.

Gerade in diesen Branchen werden täglich hochsensible Bankkunden-, Patienten-, Personal- und Vertragsdaten verarbeitet. Digitale Souveränität wird damit zu einem wichtigen Kriterium bei der Auswahl von Anbietern, die mit diesen Informationen in Berührung kommen.

Was bedeutet CADA für eSigning?

Auch bei der Auswahl einer eSigning-Lösung wird europäisches Hosting allein ab CADA Level 2 künftig nicht mehr als Kriterium ausreichen. Relevant sind ebenso der technische Zugriff auf Dokumentinhalte, mögliche rechtliche Zugriffe aus Drittstaaten sowie die Eigentümer-, Kontroll- und Infrastrukturstruktur des Anbieters.

Gerade beim elektronischen Signieren ist diese Unterscheidung entscheidend. Schließlich werden dabei häufig besonders vertrauliche Dokumente verarbeitet – von Bankkundendaten und Arbeitsverträgen bis hin zu medizinischen Berichten.

Ein eSigning-Anbieter kann seine Systeme innerhalb Europas betreiben und dennoch rechtlichen oder technischen Abhängigkeiten außerhalb Europas unterliegen. Beispielsweise unterstehen alle US-eSigning-Anbieter wie DocuSign, Adobe Sign etc. dem US CLOUD Act, wodurch sie bereits CADA Level 2 (kein Drittstaatenzugriff) nicht erfüllen. Digitale Souveränität beginnt deshalb bei der Datenresidenz, geht aber deutlich darüber hinaus.

Privacy-First eSigning für digitale Souveränität

Certifaction verfolgt deshalb einen Privacy-First-Ansatz. Durch Zero Document Knowledge hat Certifaction keinen Einblick in die Inhalte der Kundendokumente. Dokumente werden lokal auf dem Endgerät (Smartphone, Computer etc.) verarbeitet und Ende-zu-Ende verschlüsselt, bevor sie unsere Systeme erreichen.

Vertraulichkeit basiert damit nicht allein auf organisatorischen Maßnahmen, sondern ist Teil der technischen Architektur.

Nach aktueller interner Bewertung anhand der bislang veröffentlichten CADA-Kriterien erfüllt Certifaction die Anforderungen aller vier Souveränitätsstufen.*

Digitale Souveränität konsequent weitergedacht

EU-Hosting ist ein wichtiger Baustein – für echte digitale Souveränität reicht es jedoch nicht aus. Entscheidend ist, wer auf vertrauliche Daten zugreifen kann und wer die Kontrolle über Anbieter, Infrastruktur und Lieferketten besitzt.

Mit Privacy-First eSigning bleiben vertrauliche Dokumente auch im digitalen Signaturprozess unter Ihrer Kontrolle.

Ist Ihre eSigning-Lösung auf die kommenden Anforderungen vorbereitet? Wenn nicht, sprechen Sie uns gerne an.

*Da CADA derzeit noch ein geplanter Rechtsrahmen ist, kann sich die finale Ausgestaltung der Kriterien und Anforderungen noch ändern. Die Einordnung basiert auf einer internen Bewertung anhand der aktuell veröffentlichten CADA-Kriterien.

Quellen