Residenz oder Souveränität: zwei verschiedene Fragen
Wer eine E-Signatur-API einkauft, hört fast immer denselben Satz: „Unsere Server stehen in der EU.“ Das ist meist richtig und trotzdem nicht die Antwort auf die Frage, die Ihre Kunden stellen. Datenresidenz beschreibt, wo Daten physisch liegen. Datensouveränität beschreibt, wer sie kontrolliert und welches Recht auf den Betreiber zugreifen kann. Ein Rechenzentrum in Frankfurt klärt die erste Frage, die zweite bleibt offen, sobald der Betreiber zu einem Konzern außerhalb der EU gehört.
Für Softwarehersteller ist diese Unterscheidung kein akademisches Detail. Kanzleien, Kliniken, Behörden und Finanzdienstleister verlangen in Ausschreibungen zunehmend Auskunft über Eigentümerstruktur und Zugriffsrechte. Wer nur den Standort nennt, bekommt Nachfragen, und im ungünstigen Fall scheitert der Abschluss an einer Antwort, die sich mit wenigen Worten hätte geben lassen.
Der Cloud Act in einem Satz
Der US CLOUD Act (Gesetzestext beim US-Kongress) kann US-Anbieter unter bestimmten Voraussetzungen verpflichten, Daten herauszugeben, die sie kontrollieren, auch wenn diese auf Servern außerhalb der USA liegen. Wie weit das im Einzelfall reicht, ist juristisch komplex und hängt von Verfahren und Rechtsgrundlagen ab. Für die Kaufentscheidung genügt der Kern: Der Serverstandort allein schützt nicht vor Drittlandrecht, wenn der Betreiber diesem Recht unterliegt. Die Einordnung im Zusammenspiel mit der DSGVO haben wir ausführlich im Beitrag DSGVO vs US Cloud Act bei E-Signatur-APIs beschrieben.
Souveräner Betrieb als Antwort für die Signatur-API
Sign2x läuft auf der Open Sovereign Cloud (OSC) von T-Systems. Der Betrieb liegt bei einem europäischen Anbieter und unterliegt europäischem Recht. Damit lässt sich die Eigentümerfrage knapp und überprüfbar beantworten, und genau das erwarten regulierte Kunden. Das ist keine Zertifizierung und keine Garantie gegen jedes denkbare Risiko, aber eine saubere Grundlage für Ihre Sicherheitsunterlagen und Auftragsverarbeitung.
Wichtig ist die Rollenklarheit bei der Signatur selbst: Sign2x ist die API-Schicht für SES, AES und QES. Wir sind kein qualifizierter Vertrauensdiensteanbieter, und die Qualifikation für QES läuft über einen Partner-QTSP wie Sign8. Die rechtlichen Grundlagen der Stufen finden Sie in der eIDAS-Verordnung, Hinweise zur Informationssicherheit beim BSI.
Weiterlesen: die Tiefenbeiträge zur souveränen Signatur
Dieser Beitrag ist bewusst ein Kurzüberblick. Für die Vertiefung empfehlen wir die folgenden Artikel, je nach Fragestellung:
- Open Sovereign Cloud für die E-Signatur-API: Betriebsmodell, Datenflüsse und was Souveränität technisch bedeutet.
- Cloud Act und Open Sovereign Cloud bei E-Signatur: die rechtliche Einordnung für Einkauf und Datenschutz.
- White-label E-Signatur auf der Open Sovereign Cloud: was ISVs ihren Mandanten zusagen können.
- eIDAS-Signaturen in der souveränen Cloud: Signaturstufen und Hosting im Zusammenhang.
- DORA Artikel 30 und der Signatur-Audit-Trail: Standort und Eigentum als Teil der Nachweiskette.
Wenn Sie zuerst Ihre eigene Lage sortieren möchten, hilft das Sign2x Quiz. Technische Grundlagen finden Sie im Developer Hub, Antworten auf Begriffsfragen im Help Center, Praxisfälle unter Use Cases und weitere Beiträge im Sign2x Blog. Für ein Gespräch zu Ihren Anforderungen nutzen Sie die Seite Kontakt.
Souveränität mit dem Sign2x Quiz einordnen
Häufige Fragen
Reicht ein EU-Rechenzentrum für Datensouveränität?
Nein. Der Standort beantwortet nur, wo Daten liegen. Entscheidend ist, wer den Betreiber kontrolliert und welches Recht auf ihn zugreifen kann.
Was regelt der US Cloud Act?
Er kann US-Anbieter unter bestimmten Voraussetzungen zur Herausgabe von Daten verpflichten, die sie kontrollieren, auch bei Speicherung außerhalb der USA. Die Reichweite im Einzelfall ist juristisch komplex.
Wo wird Sign2x gehostet?
Auf der Open Sovereign Cloud (OSC) von T-Systems, einem europäischen Betrieb unter europäischem Recht.
Ist Hosting auf OSC eine Zertifizierung?
Nein. Es ist eine Aussage über Betrieb und Jurisdiktion der Plattform und ersetzt weder Ihre eigene Datenschutzprüfung noch Compliance-Nachweise.
Ist Sign2x ein qualifizierter Vertrauensdiensteanbieter?
Nein. Sign2x ist die API-Schicht für SES, AES und QES. Für QES läuft die Qualifikation über einen Partner-QTSP wie Sign8.







