STACKIT, Schwarz Digits und die operative Bedeutung digitaler Souveränität



Digitale Souveränität gehört zu den Begriffen, die im Technologiemarkt schnell Zustimmung erzeugen und dennoch sehr Unterschiedliches bedeuten können. Für manche Unternehmen bezeichnet sie lediglich den Standort eines Rechenzentrums. Andere verstehen darunter die Einhaltung europäischen Datenschutzrechts. Wieder andere verbinden damit Open Source, Wechselmöglichkeiten, die Kontrolle über Verschlüsselung oder die Unabhängigkeit von außereuropäischen Technologieanbietern.

Das Modell von STACKIT und Schwarz Digits ist deshalb für B2B-Marketingentscheider besonders aufschlussreich. Es zwingt dazu, digitale Souveränität nicht als einzelne Produkteigenschaft, sondern als Zusammenspiel rechtlicher, technischer, organisatorischer und wirtschaftlicher Bedingungen zu betrachten.

STACKIT ist die Cloud- und Colocation-Lösung von Schwarz Digits, der IT- und Digitalsparte der Schwarz Gruppe. Nach eigener Darstellung begann die Entwicklung 2018 mit dem Auftrag, Daten und IT-Infrastrukturen der Unternehmen der Schwarz Gruppe in einer eigenen Cloud zu betreiben. Heute werden die Leistungen auch externen Unternehmen und öffentlichen Organisationen angeboten. Schwarz Digits beschreibt digitale Souveränität dabei ausdrücklich in mehreren Dimensionen: rechtlich, technisch, organisatorisch und wirtschaftlich.

Diese Einteilung ist eine Herstellerpositionierung. Sie beweist nicht, dass jeder Kunde durch den Einsatz von STACKIT vollständig souverän wird. Sie enthält jedoch eine wichtige Einsicht:

Souveränität ist kein geografischer Zustand. Sie ist die Fähigkeit einer Organisation, unter Abhängigkeiten handlungsfähig zu bleiben.

Datenstandort ist notwendig, aber nicht hinreichend

STACKIT erklärt, Kundendaten ausschließlich in Rechenzentren in Deutschland und Österreich zu halten. Als Anbieter hat STACKIT seinen Sitz in Deutschland. Schwarz Digits leitet daraus insbesondere rechtliche Kontrolle und Schutz vor Zugriffen auf Grundlage außereuropäischer Rechtsordnungen ab.

Für viele regulierte Unternehmen ist der Datenstandort ein relevantes Auswahlkriterium. Er beeinflusst Datenschutzprüfung, Rechtszugriffe, Vertragsgestaltung, Risikobewertung und teilweise regulatorische Zulässigkeit.

Ein Datenstandort allein erzeugt jedoch noch keine umfassende Datenhoheit.

Ein Unternehmen kann Daten in Deutschland speichern und dennoch von proprietären Schnittstellen, nicht portablen Diensten, fremden Verschlüsselungsschlüsseln, undokumentierten Abhängigkeiten oder schwer kündbaren Verträgen abhängig bleiben. Umgekehrt kann eine technisch portable Anwendung organisatorisch so eng mit den Prozessen eines Anbieters verbunden sein, dass ein Wechsel praktisch kaum beherrschbar ist.

Die erste grundlegende Lektion lautet deshalb:

Datenresidenz beantwortet, wo Daten liegen. Datensouveränität beantwortet, wer über ihre Verwendung, Übertragung, Verarbeitung und Löschung tatsächlich bestimmen kann.

Für B2B-Marketing ist diese Unterscheidung wesentlich. Begriffe wie „deutsche Cloud“, „europäische Cloud“ oder „Daten bleiben in Europa“ sind verständlich, aber analytisch unvollständig. Eine belastbare Souveränitätsargumentation muss zusätzlich klären:

Wer betreibt die Infrastruktur? Welche Rechtsordnungen können auf Anbieter oder Unterauftragnehmer einwirken? Wer kontrolliert die Schlüssel? Wie können Daten exportiert werden? Welche proprietären Dienste erschweren einen Wechsel? Wie werden Metadaten, Telemetrie und Supportzugriffe behandelt?

Erst diese Fragen machen aus einer Standortangabe ein Betriebsmodell.

Souveränität besitzt mehrere Schichten

Schwarz Digits beschreibt STACKITs Souveränitätsmodell in vier Dimensionen.

Die rechtliche Dimension bezieht sich auf den Anbieterstandort und den Betrieb der Rechenzentren in Deutschland und Österreich. Die technische Dimension wird mit Open-Source-Technologien, nachvollziehbaren Datenflüssen und Interoperabilität verbunden. Die organisatorische Dimension soll durch migrationsfreundliche Verträge und die Vermeidung versteckter Wechselhürden gestützt werden. Die wirtschaftliche Dimension wird mit der Eigentümerstruktur innerhalb der Schwarz Gruppe und dem Fehlen externer Aktionärsinteressen begründet.

Dieses Modell ist nützlich, weil es Souveränität über Compliance hinaus erweitert. Es sollte jedoch nicht unkritisch übernommen werden.

Open Source kann Transparenz und Portabilität erleichtern. Es garantiert aber weder eine einfache Migration noch automatisch sichere Software. Ein offener technischer Kern kann weiterhin von proprietären Betriebswerkzeugen, APIs, Datenmodellen und Managed Services umgeben sein.

Auch wirtschaftliche Stabilität ist nicht mit technischer Unabhängigkeit gleichzusetzen. Ein finanzstarker Eigentümer kann langfristige Investitionen ermöglichen. Für den Kunden bleiben dennoch Fragen nach Preisentwicklung, Vertragsbedingungen, Produktstrategie und Wechselkosten relevant.

Die zweite Lektion lautet daher:

Souveränität muss für jede Abhängigkeit einzeln geprüft werden.

Ein Anbieter kann rechtlich souverän und technisch proprietär sein. Eine Plattform kann technisch offen, aber organisatorisch schwer wechselbar sein. Ein Vertrag kann Kündigung erlauben, während die Datenmigration praktisch kaum umsetzbar bleibt.

Souveränität ist deshalb kein binäres Merkmal. Sie ist ein Profil aus unterschiedlich stark ausgeprägten Kontrollmöglichkeiten.

Die Cloud ist Teil einer industriellen Wertschöpfung

STACKIT entstand nicht als rein abstraktes Cloud-Produkt. Die Plattform wurde zunächst für die Anforderungen der Schwarz Gruppe entwickelt und nach Unternehmensangaben unter Bedingungen eines Unternehmens betrieben, das selbst Teile kritischer Infrastruktur verantwortet. Schwarz Digits verwendet diese interne Betriebserfahrung als Argument für Sicherheit, Stabilität und Praxistauglichkeit.

Darin liegt eine strukturelle Besonderheit.

Ein Cloud-Anbieter, der aus einer großen operativen Unternehmensgruppe hervorgeht, besitzt potenziell eine andere Ausgangslage als ein Anbieter, der ausschließlich Cloud-Dienste verkauft. Er kann Anforderungen aus Handel, Logistik, Filialbetrieb, Supply Chain, Datenverarbeitung und Security innerhalb einer realen Unternehmensumgebung erproben.

Diese Nähe zur operativen Nutzung ist ein relevantes Erfahrungssignal. Sie ist jedoch kein automatischer Nachweis dafür, dass die Bedürfnisse externer Kunden identisch sind oder dass alle angebotenen Services dieselbe Reife besitzen.

Für Marketingentscheider ergibt sich daraus eine dritte Lektion:

Ein interner Anwendungsfall kann Vertrauen schaffen, ersetzt aber keine externe Übertragbarkeitsprüfung.

B2B-Kommunikation sollte deshalb sauber unterscheiden:

Welche Dienste werden innerhalb der eigenen Gruppe tatsächlich produktiv genutzt? Unter welchen Last-, Sicherheits- und Verfügbarkeitsanforderungen? Welche Erfahrungen lassen sich auf andere Branchen übertragen? Wo benötigen öffentliche Verwaltung, Gesundheitswesen, Finanzwirtschaft oder Industrie zusätzliche Kontrollen?

„Im eigenen Unternehmen getestet“ ist ein relevantes Signal. Es ist aber weder ein allgemeiner Qualitätsnachweis noch ein Beleg für die Eignung jedes konkreten Kundenfalls.

Daten sind nicht nur ein Schutzobjekt

In Diskussionen über Sovereign Cloud werden Daten häufig vor allem als etwas betrachtet, das geschützt werden muss. Diese Sicht ist notwendig, aber unvollständig.

Daten müssen nicht nur sicher gespeichert werden. Sie müssen gefunden, klassifiziert, verarbeitet, verbunden, analysiert, archiviert und gegebenenfalls gelöscht werden können. Eine souveräne Datenarchitektur muss deshalb Schutz und Nutzbarkeit gemeinsam ermöglichen.

Das STACKIT-Portfolio umfasst nach offiziellen Produktinformationen verschiedene Speicherformen, darunter Object Storage, Block Storage und Backup Storage. Object Storage wird über eine S3-kompatible Schnittstelle angeboten; Berechtigungen können über Bucket Policies gesteuert werden. STACKIT bietet außerdem unterschiedliche Managed-Datenbankdienste, darunter PostgreSQL, MariaDB, MongoDB, Redis und OpenSearch.

Diese Dienste zeigen, dass Datenhoheit nicht allein auf der Ebene des Rechenzentrums entschieden wird. Sie hängt auch von technischen Formaten, APIs, Berechtigungsmodellen, Backup-Verfahren und Wiederherstellbarkeit ab.

Die vierte Lektion lautet:

Souveräne Datenhaltung ohne souveräne Datenverwendung bleibt unvollständig.

Ein Unternehmen sollte daher nicht nur fragen, ob seine Daten in Europa gespeichert werden. Es sollte ebenso prüfen:

Sind Schnittstellen dokumentiert und portabel? Lassen sich vollständige Datenbestände exportieren? Welche Metadaten werden mitgeführt? Wie werden Backups verschlüsselt und gelöscht? Welche Abhängigkeiten bestehen zwischen Datenbank, Plattformdienst und Anwendung? Kann ein anderer Betreiber die Daten sinnvoll wiederverwenden?

Portabilität ist nicht nur eine technische Komfortfunktion. Sie ist eine Voraussetzung für Verhandlungsmacht und organisatorische Beweglichkeit.

Open Source ist ein Mittel, keine Garantie

STACKIT verweist auf Open-Source-Technologien und offene Standards als Bestandteile technischer Freiheit. Aus offiziellen Unternehmensinformationen geht beispielsweise hervor, dass Compute-Ressourcen auf OpenStack basieren.

Open-Source-Technologien können die Abhängigkeit von einzelnen Herstellern reduzieren. Sie ermöglichen Einblick in Quellcode, fördern gemeinsame Standards und können es erleichtern, Kompetenzen über Anbietergrenzen hinweg aufzubauen.

Doch auch hier muss zwischen theoretischer und praktischer Offenheit unterschieden werden.

Eine Plattform kann auf Open Source basieren und dennoch spezifische Erweiterungen, Betriebsmodelle oder Schnittstellen verwenden. Der Kunde benötigt außerdem Personal, Dokumentation und Werkzeuge, um die theoretische Wechselmöglichkeit tatsächlich nutzen zu können.

Die fünfte Lektion lautet deshalb:

Technische Offenheit erzeugt erst dann Souveränität, wenn eine Organisation sie operativ nutzen kann.

Dazu gehören eigene Architekturkompetenz, automatisierte Deployments, portable Datenformate, dokumentierte Konfigurationen und regelmäßig getestete Exit-Verfahren.

Wer lediglich weiß, dass eine Plattform Open Source verwendet, besitzt noch keine belastbare Exit-Strategie.

Security und Souveränität sind nicht dasselbe

Schwarz Digits verbindet seine Souveränitätspositionierung eng mit Cybersecurity. Zum Portfolio der Unternehmensgruppe gehören neben STACKIT unter anderem XM Cyber und weitere Security-Leistungen. Schwarz Digits beschreibt Cloud, Cyber Security sowie Data & AI als zusammenhängende Bestandteile seiner Strategie für digitale Souveränität.

Diese Verbindung ist nachvollziehbar. Wer die Kontrolle über Daten und Infrastruktur behalten möchte, benötigt technische und organisatorische Schutzmaßnahmen.

Dennoch dürfen Souveränität und Security nicht synonym verwendet werden.

Eine europäische Cloud kann falsch konfiguriert sein. Ein souveräner Betreiber kann unsichere Anwendungen hosten. Eine offene Plattform kann ungepatchte Komponenten enthalten. Umgekehrt kann ein globaler Anbieter technisch sehr hohe Sicherheitsniveaus erreichen, ohne die rechtlichen oder strategischen Souveränitätsanforderungen eines Kunden vollständig zu erfüllen.

Die sechste Lektion lautet:

Souveränität beantwortet die Frage der Kontrolle. Security beantwortet die Frage des Schutzes. Beide überschneiden sich, ersetzen sich aber nicht.

Für Kaufentscheidungen müssen deshalb zwei getrennte Prüfungen stattfinden.

Die Souveränitätsprüfung bewertet Rechtszugriffe, Abhängigkeiten, Portabilität, Eigentümerstruktur und Entscheidungshoheit.

Die Security-Prüfung bewertet Identitätsmanagement, Verschlüsselung, Schwachstellenmanagement, Protokollierung, Incident Response, Resilienz, Produktsicherheit und sichere Konfiguration.

Erst gemeinsam entsteht ein belastbares Bild.

Testate sind Prüfungsgrundlagen, keine Sicherheitsgarantien

STACKIT verweist auf C5-Testate sowie eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz. In offiziellen Mitteilungen von Schwarz Digits werden diese Nachweise insbesondere für regulierte und öffentliche Anwendungsfälle hervorgehoben.

Der C5-Kriterienkatalog des BSI dient der Beurteilung der Informationssicherheit von Cloud-Diensten. Die Version C5:2020 behandelt unter anderem Produktsicherheit, den Umgang mit Ermittlungsanfragen staatlicher Stellen und die transparente Aufteilung von Verantwortung zwischen Cloud-Anbieter und Kunde. Das BSI stellt ausdrücklich heraus, dass auch die kundenseitigen Kontrollen bewertet und umgesetzt werden müssen.

Daraus folgt eine wichtige Einschränkung:

Ein C5-Testat bestätigt nicht pauschal, dass jede Nutzung eines Cloud-Dienstes sicher ist. Es dokumentiert geprüfte Kontrollen, einen definierten Prüfungszeitraum und einen konkreten Prüfungsumfang.

Die siebte Lektion lautet:

Compliance-Nachweise reduzieren Informationsasymmetrie. Sie übertragen aber nicht die gesamte Sicherheitsverantwortung auf den Anbieter.

Ein Kunde muss den tatsächlichen Bericht prüfen, nicht nur das Vorhandensein eines Logos. Relevant sind der Geltungsbereich, Ausnahmen, Abweichungen, ergänzende Kundenkontrollen und die Frage, welche konkreten Services vom Testat erfasst werden.

Für B2B-Marketing bedeutet das: „C5-testiert“ ist ein präziserer Begriff als „C5-zertifiziert“, sofern es sich tatsächlich um eine Wirtschaftsprüfer-Testierung handelt. Auch Formulierungen wie „höchste Sicherheit“ sollten vermieden werden, wenn sie nicht auf einen klar definierten Vergleich und Prüfungsumfang zurückgeführt werden können.

Shared Responsibility bleibt auch in einer souveränen Cloud bestehen

Die Vorstellung vollständiger Kontrolle kann dazu verleiten, Verantwortung mit Anbieterwahl gleichzusetzen. Doch auch bei einer souveränen Cloud bleibt die Sicherheit eine geteilte Aufgabe.

Der Provider verantwortet typischerweise physische Infrastruktur, Plattformbetrieb und bestimmte technische Kontrollen. Der Kunde verantwortet je nach Dienst unter anderem Benutzerkonten, Berechtigungen, Anwendungen, Datenklassifikation, Konfigurationen und die Nutzung von Schnittstellen.

Das BSI hebt diese transparente Aufgabenteilung im C5 ausdrücklich hervor.

Die achte Lektion lautet:

Ein souveräner Anbieter macht den Kunden nicht souverän, wenn dieser seine eigenen Kontrollen nicht beherrscht.

Ein deutsches Rechenzentrum verhindert keine zu weit gefassten Administratorrechte. Europäisches Vertragsrecht korrigiert keine unverschlüsselten Zugangsdaten. Eine offene Plattform kompensiert keine fehlenden Backups. Ein Testat ersetzt kein kundenseitiges Incident Management.

Souveränität verlangt deshalb eigene Fähigkeiten. Dazu gehören Cloud Governance, Architekturkompetenz, Security Operations, Vertragssteuerung und die Fähigkeit, Anbieterentscheidungen notfalls zu revidieren.

Partnerschaften erweitern das Ökosystem und die Abhängigkeiten

Schwarz Digits baut rund um STACKIT ein breiteres Ökosystem auf. Dazu gehören Data-&-AI-Angebote, Security-Produkte und Partnerschaften mit externen Technologieunternehmen.

Im März 2026 kündigten Schwarz Digits und CrowdStrike beispielsweise an, die Falcon-Plattform künftig auf STACKIT bereitzustellen. Ziel ist nach Unternehmensangaben, AI-Workloads auf einer innerhalb der EU betriebenen Infrastruktur zu schützen und dabei Datenhoheit zu erhalten.

Solche Kooperationen zeigen, dass digitale Souveränität nicht notwendigerweise vollständige technologische Autarkie bedeutet. Eine europäische Infrastruktur kann mit Software eines außereuropäischen Herstellers kombiniert werden.

Das ist kein logischer Widerspruch. Es zeigt vielmehr, dass Souveränität in Schichten organisiert wird.

Die relevante Frage lautet dann nicht nur, wo die Software läuft, sondern auch:

Wer entwickelt sie? Wer kann Updates auslösen? Welche Telemetrie wird übertragen? Wer besitzt Administrationszugriff? Welche Lizenzen und Schlüssel werden benötigt? Welche Rechtsordnung betrifft den Softwarehersteller? Welche Funktionen bleiben ohne Verbindung zu dessen Diensten verfügbar?

Die neunte Lektion lautet:

Souveräne Infrastruktur macht nicht automatisch jede darauf betriebene Software souverän.

Marketing sollte deshalb zwischen Infrastruktursouveränität, Datensouveränität, Anwendungssouveränität und Betriebssouveränität unterscheiden.

Diese Differenzierung ist anspruchsvoller als ein einheitliches Souveränitätsversprechen. Sie ist aber wesentlich glaubwürdiger.

Öffentliche Verwaltung und regulierte Branchen benötigen mehr als Hosting

STACKIT wurde 2026 als Bestandteil des Cloud-Portfolios eines von GovTech Deutschland vergebenen Multi-Cloud-Rahmenvertrags ausgewählt. Die Bereitstellung und Integration wird dabei von Bechtle als Multi-Cloud-Broker koordiniert. Der Rahmenvertrag richtet sich an öffentliche Verwaltung und Gesundheitswesen und umfasst Infrastruktur- sowie KI-Leistungen.

Dieser Fall zeigt, dass eine souveräne Cloud selten allein als isolierter Infrastrukturservice eingeführt wird. Gerade im öffentlichen Sektor werden Beschaffung, Integration, Portabilität, Compliance und fachliche Verfahren gemeinsam betrachtet.

Der Cloud-Anbieter ist nur ein Teil der Gesamtarchitektur. Weitere Rollen übernehmen Broker, Systemintegratoren, Softwareanbieter, Behörden und interne Betriebsorganisationen.

Die zehnte Lektion lautet:

Souveränität ist eine Eigenschaft der gesamten Lieferkette, nicht nur des Rechenzentrums.

Ein souveräner Infrastrukturprovider kann Teil einer nicht souverän beherrschten Gesamtarchitektur sein. Umgekehrt kann ein bewusst gestaltetes Multi-Provider-Modell Abhängigkeiten reduzieren, wenn Verantwortlichkeiten und Exit-Optionen tatsächlich kontrolliert werden.

Für Marketingentscheider bedeutet das, Buying Center breiter zu denken. Eine Sovereign-Cloud-Entscheidung betrifft nicht nur CIO und Infrastrukturleitung. Relevant sind ebenso CISO, Datenschutz, Legal, Einkauf, Enterprise Architecture, Fachverfahren, Risikomanagement und Geschäftsführung.

Jede Rolle verwendet den Begriff Souveränität anders.

Was B2B-Marketing aus STACKIT lernen kann

STACKIT und Schwarz Digits treten in einem Markt an, in dem globale Hyperscaler über enorme Plattformbreite, Partnernetzwerke und Entwicklerökosysteme verfügen. Eine europäische Alternative kann deshalb nicht allein durch einen anderen Serverstandort differenziert werden.

Ihre eigentliche strategische Aufgabe besteht darin, Kontrolle als messbare und betriebsfähige Eigenschaft zu erklären.

Daraus ergeben sich fünf Grundsätze für das Marketing souveräner Technologie:

Erstens: Souveränität muss in rechtliche, technische, organisatorische und wirtschaftliche Dimensionen zerlegt werden.

Zweitens: Datenstandort darf nicht mit vollständiger Datenhoheit gleichgesetzt werden.

Drittens: Open Source, Testate und europäische Eigentümerstrukturen sind relevante Signale, aber keine alleinigen Beweise.

Viertens: Security und Souveränität müssen getrennt geprüft und anschließend zusammengeführt werden.

Fünftens: Die tatsächliche Souveränität zeigt sich nicht beim Einstieg, sondern beim Betrieb, bei Störungen und beim möglichen Ausstieg.

Die entscheidende Frage eines Unternehmens lautet deshalb nicht:

Stehen unsere Daten in Deutschland?

Sie lautet:

Welche Entscheidungen über unsere Daten, Anwendungen und digitalen Prozesse können wir heute selbst treffen – und welche könnten wir morgen gegen den Willen eines Anbieters noch durchsetzen?

Wo diese Frage unbeantwortet bleibt, ist Souveränität vor allem Positionierung.

Wo sie technisch, vertraglich und organisatorisch beantwortet wird, wird sie zu einer belastbaren Unternehmensfähigkeit.