Inhalt in Kürze
- Microsoft hat am 10. Juni 2025 vor dem französischen Senat unter Eid bestätigt, dass es einen Zugriff von US-Behörden auf EU-Daten nicht ausschließen kann – der US CLOUD Act sticht die EU-Datengrenze.
- Das EU-US Data Privacy Framework bleibt nach dem EuG-Urteil vom 3. September 2025 vorerst gültig, ist aber wegen des laufenden Rechtsmittels zum EuGH nicht rechtssicher für die Zukunft.
- Schleswig-Holstein hat 2025 sein Verwaltungs-Mailsystem komplett auf Open Source umgestellt und bis Dezember 2025 rund 80 % der Arbeitsplätze auf LibreOffice migriert.
- Für die meisten KMU ist kein Vollexit nötig – sondern konsequente Härtung: Verschlüsselung, sauberer AVV und ein dokumentiertes Transfer Impact Assessment.
Sie haben die Schlagzeilen gesehen: „Microsoft kann EU-Daten nicht vor US-Zugriff schützen.” Die naheliegende Frage im Geschäftsführer-Büro lautet dann: Müssen wir jetzt raus aus der Microsoft-Cloud? Die ehrliche Antwort ist differenzierter als die Panik – und teurer, wenn Sie sie ignorieren.
Warum die Microsoft-Cloud 2026 rechtlich wackelt
Der Auslöser war eine Anhörung vor der französischen Senatskommission am 10. Juni 2025. Dort räumte der Chefjustiziar von Microsoft Frankreich unter Eid ein, dass das Unternehmen keine Garantie geben kann, dass in der EU gespeicherte Daten nie an US-Behörden weitergegeben werden (heise online).
Der Grund ist kein technisches Versagen, sondern ein Gesetzeskonflikt. Der US CLOUD Act verpflichtet US-Unternehmen, Daten an US-Behörden herauszugeben – egal, wo auf der Welt sie liegen. Die viel beworbene EU-Datengrenze (EU Data Boundary) hält die Daten zwar physisch in Europa, hebelt diese Herausgabepflicht aber nicht aus. Die Stiftung Datenschutz fasst es deutlich zusammen: Microsoft kann den Zugriff durch US-Behörden nicht ausschließen (stiftungdatenschutz.org).
Achtung:
Die EU-Datengrenze ist kein DSGVO-Freifahrtschein. „Daten liegen in Frankfurt" beantwortet nicht die Frage, ob ein US-Mutterkonzern verpflichtet werden kann, sie herauszugeben. Für einen sauberen Drittlandtransfer brauchen Sie zusätzlich einen belastbaren Auftragsverarbeitungsvertrag und ergänzende Schutzmaßnahmen.
Das Data Privacy Framework: gültig, aber nicht sicher
Viele verlassen sich auf das EU-US Data Privacy Framework (DPF) – den Angemessenheitsbeschluss, der den Datentransfer in die USA legitimiert. Hier ist die nüchterne Lage 2026:
Das Gericht der Europäischen Union (EuG) hat am 3. September 2025 die Klage des französischen Abgeordneten Latombe gegen das DPF abgewiesen (Rechtssache T-553/23). Der Beschluss bleibt vorerst gültig (dr-datenschutz.de). Latombe hat allerdings Rechtsmittel zum EuGH eingelegt.
Das ist der entscheidende Punkt: „vorerst”. Safe Harbor wurde 2015 gekippt, der Privacy Shield 2020. Wer seine gesamte IT auf einen Angemessenheitsbeschluss baut, der schon zwei Vorgänger überlebt hat, geht ein kalkulierbares, aber reales Risiko ein.
Das Wichtigste: Das DPF ist 2026 die rechtliche Grundlage – aber kein Fels. Ein DSGVO-Verstoß bei Drittlandtransfers kann nach Art. 83 DSGVO mit bis zu 20 Mio. € oder 4 % des weltweiten Jahresumsatzes geahndet werden. Verlassen Sie sich nicht allein auf das Framework.
Wer schon aussteigt – und was Sie daraus lernen
Der prominenteste Fall in Deutschland ist Schleswig-Holstein. Das Land hat 2025 das Mailsystem seiner Landesverwaltung vollständig auf Open Source umgestellt und bis zum 4. Dezember 2025 rund 80 % der Arbeitsplätze auf LibreOffice migriert (heise online). Nextcloud ersetzt schrittweise weitere Microsoft-Dienste.
Die ehrliche Lektion für KMU: Das war kein Schnellschuss. Hinter dem Exit stehen eine mehrjährige Strategie, ein eigenes IT-Team und ein politischer Auftrag. Was eine Landesverwaltung über Jahre stemmt, kann ein 30-Mann-Betrieb nicht in einem Quartal nachbauen.
Es trifft auch die kleineren Unternehmen, die nicht direkt unter NIS2 fallen – aber aufgrund der Lieferkette ein wichtiger Bestandteil sind.
Nils OehmichenDatenschutzberater bei frag.hugo
Genau deshalb ist die Cloud-Frage längst nicht mehr nur „nice to have”. Wenn Ihr Großkunde aus regulatorischen Gründen souveräne Lieferketten verlangt, wird Ihre Cloud-Strategie zum Vertriebsthema. Mehr dazu in unserer Übersicht zur NIS2-Lieferketten-Compliance.
Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der Leitfaden für den deutschen Mittelstand” (200 Seiten, Ausgabe 2026) ausführlich behandelt. Jetzt herunterladen →
Vollexit oder Härtung? Die realistischen Optionen für KMU
Zwischen „alles bleibt bei Microsoft” und „wir migrieren komplett” liegen mehrere Stufen. Welche zu Ihnen passt, hängt von Ihren Daten und Ihrem Risikoappetit ab.
| Option | Aufwand | Souveränität | Für wen geeignet |
|---|
| Microsoft 365 härten | gering | mittel | Die meisten KMU mit normalem Schutzbedarf |
| Souveräne Cloud (z. B. Delos) | mittel | hoch (aber Azure-basiert) | Behördennähe, hohe Compliance |
| Hybrid / On-Prem für Kerndaten | mittel-hoch | hoch | Sensible Daten, klare Trennung möglich |
| Vollexit auf Open Source | hoch | sehr hoch | Strategische Souveränität, eigenes IT-Team |
Ein Wort zur „souveränen Cloud”: Die Delos Cloud (SAP, Microsoft, Arvato) soll der deutschen Verwaltung eine souveräne Plattform bieten – basiert technisch aber weiterhin auf Microsoft Azure (Computerwoche). Souveränität ist hier ein Spektrum, kein Schalter.
- Daten klassifizieren: Welche Daten sind besonders schützenswert (Gesundheit, Beschäftigte, Geschäftsgeheimnisse)? Nur diese brauchen die strengste Behandlung.
- Risiko bewerten: Transfer Impact Assessment für die US-Cloud-Nutzung erstellen und dokumentieren – das verlangt die DSGVO ohnehin. Verträge, TIA und Verarbeitungsverzeichnis bündeln Sie revisionssicher in der Datenschutz-Plattform Hugo DSB.
- Härten statt fliehen: Eigene Verschlüsselung (BYOK/Double Key Encryption), Zugriffsbeschränkung, EU-Datengrenze aktivieren, AVV prüfen. Wo Ihre Cloud heute angreifbar ist, zeigt ein strukturierter IT-Sicherheitsaudit.
- Gezielt migrieren: Nur die kritischsten Dienste auf souveräne Alternativen umziehen – nicht das ganze Haus auf einmal.
Aus der Praxis: Wann sich der Exit wirklich lohnt
Die Entscheidung sollte auf Zahlen beruhen, nicht auf Schlagzeilen. Diese Kriterien sehen wir bei Mandanten als ausschlaggebend:
- Datenart. Verarbeiten Sie besondere Kategorien nach Art. 9 DSGVO (Gesundheit, Biometrie)? Dann steigt der Druck deutlich.
- Kundenanforderung. Verlangt ein wichtiger Auftraggeber nachweisbar souveräne Verarbeitung? Dann ist der Exit ein Geschäftsargument.
- Regulierung. Fallen Sie unter NIS2 oder branchenspezifische Vorgaben mit Souveränitätsanforderungen?
- IT-Ressourcen. Haben Sie das Team, eine Migration zu stemmen und den Betrieb dauerhaft zu sichern?
Wenn Sie bei keinem Punkt klar „ja” sagen, ist die konsequente Härtung für die allermeisten Mittelständler der wirtschaftlich und rechtlich sinnvollere Weg. Genau diese Risikoabwägung – Datenklassifizierung, Transfer Impact Assessment, AVV-Prüfung – machen wir mit Ihnen im Erstgespräch konkret an Ihrem Fall.
Fazit: Ruhe statt Panik – aber handeln
Sie müssen 2026 nicht aus der Microsoft-Cloud fliehen. Aber Sie dürfen die Lage auch nicht aussitzen. Das CLOUD-Act-Risiko ist real, das DPF wackelt, und „Daten liegen in der EU” reicht als Begründung nicht mehr aus. Wer jetzt seine Daten klassifiziert, ein Transfer Impact Assessment erstellt und die kritischen Dienste absichert, ist auf jedes künftige Urteil vorbereitet – ohne überstürzten Vollexit.
Microsoft-Cloud rechtssicher betreiben – oder doch raus?
Wir bewerten Ihr Drittland-Risiko, prüfen AVV und EU-Datengrenze und sagen Ihnen ehrlich, ob Härtung reicht oder ein Exit-Plan sinnvoll ist.
15-Minuten-Erstgespräch sichern →
Häufige Fragen (FAQ)
Ist Microsoft 365 in der EU-Datengrenze DSGVO-konform?
Die EU-Datengrenze hält Daten technisch in Europa, schließt den US-Zugriff aber nicht aus. Microsoft hat am 10. Juni 2025 vor dem französischen Senat unter Eid bestätigt, dass es keine Garantie gegen einen Zugriff von US-Behörden geben kann. DSGVO-konform ist der Betrieb nur mit zusätzlichen Maßnahmen wie eigener Verschlüsselung und sauberem Auftragsverarbeitungsvertrag.
Muss mein Unternehmen wegen des CLOUD Act aus der Microsoft-Cloud raus?
Nein, nicht zwingend. Für die meisten KMU reicht eine konsequente Härtung: Datenklassifizierung, Verschlüsselung mit eigenen Schlüsseln, sauberer Auftragsverarbeitungsvertrag und ein dokumentiertes Transfer Impact Assessment. Ein Vollexit lohnt vor allem bei besonders schützenswerten Daten oder regulatorischem Druck.
Welche Behörden steigen aus der Microsoft-Cloud aus?
Schleswig-Holstein gilt als Vorreiter: Das Land hat 2025 das Mailsystem der Landesverwaltung vollständig auf Open Source umgestellt und bis Dezember 2025 rund 80 Prozent der Arbeitsplätze auf LibreOffice migriert. Weitere Verwaltungen prüfen ähnliche Schritte.
Gilt das EU-US Data Privacy Framework 2026 noch?
Ja. Das Gericht der EU (EuG) hat am 3. September 2025 die Klage gegen das Data Privacy Framework abgewiesen, der Angemessenheitsbeschluss bleibt vorerst gültig. Allerdings wurde Rechtsmittel zum EuGH eingelegt – die Rechtslage kann sich wie schon bei Safe Harbor und Privacy Shield erneut ändern.
Was kostet ein Microsoft-Cloud-Exit für ein KMU mit 30 Mitarbeitern?
Ein Vollexit verursacht Lizenz-, Migrations- und Schulungskosten und bindet IT-Ressourcen über Monate. Für die meisten Mittelständler ist ein gestuftes Vorgehen wirtschaftlicher: zuerst kritische Daten absichern, dann einzelne Dienste migrieren. Die Entscheidung sollte auf einer dokumentierten Risikoanalyse beruhen, nicht auf Schlagzeilen.
Reicht es, die EU-Datengrenze (EU Data Boundary) zu aktivieren?
Nein. Die EU Data Boundary speichert und verarbeitet Daten innerhalb der EU/EFTA, hebt die Herausgabepflicht nach dem US CLOUD Act aber nicht auf. Microsoft selbst hat bestätigt, dass ein Zugriff von US-Behörden nicht ausgeschlossen werden kann. Sie ist ein Baustein, ersetzt aber weder eigene Verschlüsselung noch ein Transfer Impact Assessment.