Blog
Souveräne Schweizer Cloud: was sie wirklich von AWS trennt
Datenresidenz und Souveränität sind nicht dasselbe. Was der CLOUD Act ändert, was das revDSG verlangt, und wie man einen Anbieter bewertet.
Hidora-Artikel vom 8. September 2026. Zahlen, Preise und Vergleiche gelten zu diesem Datum.
Die Verwechslung ist in Schweizer IT-Teams verbreitet: zu glauben, dass Daten in einem AWS-Rechenzentrum in Zürich automatisch vor US-Recht geschützt seien. Das stimmt nicht, und die Folgen sind konkret. Was eine souveräne Schweizer Cloud ausmacht, ist nicht die Adresse der Server: es ist die Jurisdiktion, die für diese Daten gilt, und die rechtlichen Pflichten, die sie dem Betreiber auferlegt.
Infrastrukturen wie Hikube sind von Anfang an um dieses Prinzip gebaut, Hosting ausschliesslich in der Schweiz, ein Betreiber, der allein Schweizer Recht untersteht, und eine Exposition gegenüber dem US-CLOUD-Act, die durch eine vollständig schweizerische Rechts- und Eigentümerstruktur entfällt. Diese Unterscheidung ist kein Verkaufsargument. Sie ist eine rechtliche Realität, die jede Organisation mit sensiblen Daten vor der Anbieterwahl verstehen sollte.
Am Ende dieses Artikels wissen Sie genau, was digitale Souveränität bedeutet, warum AWS Zürich sie nicht bietet, was das revDSG tatsächlich verlangt, und wie man einen Anbieter vor der Unterschrift bewertet.
Was «souveräne Schweizer Cloud» wirklich heisst
Eine souveräne Schweizer Cloud ist nicht einfach eine geografisch in der Schweiz gelegene Infrastruktur. Es ist ein Dienst, dessen Betreiber, Governance, Daten und zugehörige Bearbeitungen jeder ausländischen Jurisdiktion entzogen sind. Die Definition beruht auf einer Unterscheidung, die viele übersehen: dem Unterschied zwischen Datenresidenz und Datensouveränität.
Datenresidenz und Souveränität, zwei getrennte Begriffe
Datenresidenz ist der Ort, an dem die Bytes physisch liegen. Souveränität ist die Frage, welches Recht für sie gilt und wer rechtmässig darauf zugreifen darf. Ein US-Anbieter kann Server in Genf haben und dennoch vollständig US-Recht unterstehen. Der physische Standort löscht die Jurisdiktion des Betreibers nicht. Souveränität verlangt, dass der Anbieter selbst allein nach Schweizer Recht organisiert ist und arbeitet.
Die drei kumulativen Kriterien einer souveränen Cloud im engeren Sinn
Auf Basis der Marktpraxis und der verfügbaren Bewertungsleitfäden qualifizieren drei Kriterien eine souveräne Cloud belastbar. Die Jurisdiktion des Betreibers ist das erste: der Anbieter muss ausschliesslich Schweizer Recht unterstehen, ohne ausländische Muttergesellschaft, die extraterritorialen Gesetzen ausgesetzt ist. Die Eigentümerkontrolle ist das zweite: die Aktionärsstruktur darf keine Tür für Begehren ausländischer Behörden öffnen. Die technologische Kontrolle ist das dritte: keine Abhängigkeit von proprietären Komponenten, die den Regeln einer anderen Jurisdiktion unterliegen. Jedes davon muss vertraglich überprüfbar sein, nicht nur auf einer Marketingseite behauptet.
Warum AWS und Azure mit Standort Schweiz keine Souveränität garantieren
Das ist der Punkt, den viele IT-Verantwortliche meiden, oft weil die Migration zu einem US-Hyperscaler bereits erfolgt ist. Dabei ist die Herleitung einfach und braucht keine Polemik: der Schweizer Standort eines US-Anbieters schützt die Daten nicht vor US-Recht.
Der US-CLOUD-Act, was er konkret erlaubt
2018 verabschiedet, verpflichtet der CLOUD Act US-Unternehmen, darunter AWS, Microsoft und Google, Daten auf gerichtliche Anordnung an US-Bundesbehörden herauszugeben, unabhängig vom physischen Standort dieser Daten. Diese Pflicht wird meist ohne den Weg über Rechtshilfeabkommen ausgeübt und kann in bestimmten Fällen ohne vorherige Benachrichtigung der betroffenen Kundin erfolgen, insbesondere wenn dem Begehren eine Vertraulichkeitsanordnung beiliegt. Ein Schweizer Unternehmen auf AWS Zürich ist diesem Mechanismus also ausgesetzt: nicht weil seine Server in den USA stehen, sondern weil sein Anbieter ihm untersteht.
Eine rechtliche Grauzone mit konkreten Folgen
Für ein Schweizer KMU mit HR- oder Finanzdaten, für eine FINMA-beaufsichtigte Bank oder für eine kantonale Verwaltung sind die Folgen unmittelbar. Den eigenen Kunden vertraglich vollständige Vertraulichkeit zuzusichern wird schwierig. Branchenaudits werfen Fragen auf, die die Standardklauseln von AWS nicht beantworten. Die Souveränität der Bearbeitungen gegenüber dem Eidgenössischen Datenschutzbeauftragten oder der FINMA zu dokumentieren wird mühsam. Das ist kein theoretisches Risiko: es ist eine strukturelle Schwäche jeder Organisation, die sensible Daten an einen dem US-Recht unterstehenden Betreiber auslagert.
Was das revDSG und die Branchenregulierung tatsächlich verlangen
Das revDSG schreibt in der Regel kein Hosting ausschliesslich in der Schweiz vor. Daten dürfen ins Ausland übermittelt werden, sofern der Zielstaat ein vom Bundesrat anerkanntes angemessenes Schutzniveau bietet oder geeignete Garantien bestehen. Dieser Rahmen bringt jedoch präzise Pflichten mit sich, die viele unterschätzen.
Die effektiven revDSG-Pflichten für Cloud-Hosting
Das revDSG verlangt eine vorgängige Information der betroffenen Personen bei einer Übermittlung ins Ausland, technische und organisatorische Massnahmen entsprechend der Sensibilität der Daten, die Meldung von Verletzungen an den Beauftragten bei hohem Risiko, das Führen eines Bearbeitungsverzeichnisses und die Anwendung von Datenschutz durch Technik.
Es verlangt zudem eine strikte vertragliche Regelung der Auftragsbearbeiter, die Auslagerung an einen Cloud-Anbieter entbindet den Verantwortlichen nicht von seinen Pflichten. Hosting in der Schweiz vereinfacht die Compliance erheblich, ist aber nicht systematisch zwingend: ausser bei besonders sensiblen Daten, wo sich das rechtliche Risiko einer Übermittlung kaum begründen lässt.
Finanz, Gesundheit und öffentlicher Sektor, wenn die souveräne Schweizer Cloud faktisch zur Anforderung wird
Die FINMA verlangt, dass Finanzinstitute jederzeit auf ihre Daten zugreifen können, die Standorte ihrer Dienstleister dokumentieren und den Zugang auch in einer Krise oder beim Ausstieg sicherstellen. Diese Governance- und Nachvollziehbarkeitsanforderungen machen Hosting unter Schweizer Jurisdiktion nahezu unverzichtbar, um Auditreibung zu begrenzen, auch wenn einzelne Institute eine teilweise Auslagerung ins Ausland vertraglich zu regeln vermögen.
Im Gesundheitswesen sind medizinische Daten besonders schützenswerte Personendaten im Sinn des revDSG und verlangen ein erhöhtes Schutzniveau. Branchenempfehlungen und die Praxis der kantonalen Behörden führen in der grossen Mehrzahl der Fälle dazu, Hosting unter Schweizer Jurisdiktion zu bevorzugen. Für die öffentliche Verwaltung ist digitale Souveränität oft ebenso eine politische wie eine rechtliche Bedingung: einzelne Kantone und Gemeinden schreiben die Datenresidenz in der Schweiz inzwischen vertraglich vor.
Welche Organisationen am meisten gewinnen
Viele Organisationen jeder Grösse überprüfen ihre Exposition aktiv und treffen konkrete Entscheidungen zugunsten souveränen Hostings. Die Gründe unterscheiden sich je nach Branche, konvergieren aber in einem Punkt: die rechtliche Kontrolle über die Daten ist zu einer betrieblichen Notwendigkeit geworden.
Schweizer KMU mit sensiblen Kundendaten
Ein KMU, das HR-, Finanz- oder medizinische Daten seiner Kunden bearbeitet, haftet unmittelbar bei einem Leck oder unbefugtem Zugriff. Hosting auf einer souveränen Schweizer Cloud vereinfacht revDSG-Audits, stärkt das Kundenvertrauen und erspart komplexe Vertragsklauseln zu grenzüberschreitenden Übermittlungen. Das ist ein messbarer Wettbewerbsvorteil, nicht nur eine regulatorische Auflage. In Branchen, in denen Datenvertraulichkeit ein Auswahlkriterium ist, wird die Zusicherung einer ausschliesslich schweizerischen Jurisdiktion zum Unterscheidungsmerkmal.
Finanzakteure, Gesundheitseinrichtungen und öffentliche Verwaltungen
Für diese Organisationen ist der Spielraum eng. FINMA, Gesundheitsaufsicht und Kantone verlangen eine Nachvollziehbarkeit und Kontrolle der Daten, die Hosting unter Schweizer Jurisdiktion strukturell erleichtert, gemäss FINMA-Rundschreiben 2023/1 und den Empfehlungen des Beauftragten. Eine souveräne Cloud erlaubt zudem, auf öffentliche Ausschreibungen zu antworten, die inzwischen Residenz- und Souveränitätsanforderungen stellen. Für eine Bank oder eine Versicherung ist jedes Audit eine Gelegenheit zu zeigen, dass kritische Daten den Schweizer Perimeter nie verlassen haben.
Was eine 100 % schweizerische Infrastruktur praktisch leisten muss
Rechtliche Souveränität genügt nicht, wenn die Infrastruktur den technischen Anforderungen einer modernen Organisation nicht standhält. Eine souveräne Schweizer Cloud auf Enterprise-Niveau muss beide Dimensionen ohne Kompromiss verbinden.
Replikation über drei Standorte und Hochverfügbarkeit
Eine ernsthafte souveräne Infrastruktur ruht nicht auf einem einzigen Schweizer Rechenzentrum. Nach den vom Anbieter publizierten Angaben verteilt Hikube seine Infrastruktur auf drei unabhängige Rechenzentren in Gland, Luzern und Genf, mit Replikation der Volumes zwischen ihnen, synchron oder asynchron je nach gewähltem Modus pro Volume, und beide haben nicht denselben RPO, bei einem publizierten Verfügbarkeitsziel von 99,99 %. In dieser Architektur verlassen keine Daten das Schweizer Territorium, auch nicht bei einer automatischen Umschaltung nach einem Vorfall. Hochverfügbarkeit und Souveränität sind keine widersprüchlichen Ziele; sie verstärken sich, wenn die Architektur von Anfang an für beide entworfen ist.
Enterprise-Managed-Services ohne proprietäre Bindung
Eine souveräne Cloud, die diesen Namen verdient, muss dieselben technischen Fähigkeiten bieten wie ein Hyperscaler. Nach den von Hikube publizierten Angaben umfasst das Angebot unter anderem:
- ein CNCF-zertifiziertes Managed Kubernetes mit Autoscaling der Node-Gruppen; die GitOps-Werkzeuge, die Sie darauf ausrollen, Flux oder Argo CD, bleiben Ihre
- managierte Datenbanken (PostgreSQL, MariaDB, Redis, MongoDB, ClickHouse), deren Betrieb übernommen wird
- S3-kompatiblen Objektspeicher (AWS CLI, boto3, rclone)
- GPUs für künstliche Intelligenz (L40S, A100, H100)
- vollständige Observability über Grafana und VictoriaMetrics
Das Ganze beruht auf offenen Standards, kubectl, Helm, S3, was proprietäre Bindung begrenzt. Die Terraform-Integration ist allerdings als in Vorbereitung angekündigt: prüfen Sie das, bevor Sie sie zur Abhängigkeit Ihrer Kette machen.
Wie man einen Anbieter bewertet und die Migration vorbereitet
Die Wahl einer souveränen Schweizer Cloud ist eine strukturierende Entscheidung. Sie verdient eine gründliche Anbieterbewertung und eine geplante, keine überstürzte Migration.
Die vertraglichen und technischen Punkte vor der Unterschrift
Über Zertifizierungen hinaus (ISO 27001, SOC 2, ISAE 3402) verdienen mehrere Punkte besondere Aufmerksamkeit. Prüfen Sie die tatsächliche Adresse der Rechenzentren und ihren genauen Perimeter, nicht bloss die Formel «in der Schweiz gehostet». Verlangen Sie ausdrückliche Vertragsklauseln zur Residenz von Daten und Metadaten sowie vollständige Transparenz über Unterauftragsverarbeiter und administrative Zugriffe. Lassen Sie sich belegen, dass der Betreiber selbst ausschliesslich Schweizer Recht untersteht, ohne extraterritorial exponierte Muttergesellschaft. Ein revDSG-konformer Auftragsverarbeitungsvertrag ist ein nicht verhandelbares Minimum. Zertifizierungen belegen Sicherheit; sie belegen für sich allein keine Souveränität: eine Unterscheidung, die die verfügbaren Marktanalysen durchgehend betonen.
Schrittweise migrieren, ohne alles anzuhalten
Eine gelungene Migration läuft in Losen. Beginnen Sie mit einer vollständigen Aufnahme Ihrer Daten und Flüsse, klassifizieren Sie dann Ihre Lasten nach Kritikalität: wenig sensible Daten, sensible Daten, kritische Daten. Führen Sie ein Pilot auf einer unkritischen Anwendung durch, um Leistung, Backups und Support zu prüfen, bevor Sie weitergehen. Migrieren Sie danach in aufeinanderfolgenden Wellen und validieren Sie jedes Los, bevor Sie zum nächsten übergehen. Das Hauptrisiko ist nicht technisch: es ist die aus der bestehenden Architektur geerbte Bindung, namentlich proprietäre AWS-Dienste und daran hängende Lizenzen. Ein souveräner Anbieter auf offenen Standards senkt dieses Risiko vom ersten Tag an strukturell.
Fazit
Standort und Souveränität sind zweierlei. Der CLOUD Act ändert alles für Organisationen, die ihre Daten bei US-Betreibern halten, auch wenn diese Server in der Schweiz haben. Organisationen mit sensiblen Daten, finanziellen, medizinischen oder administrativen, haben konkrete, überprüfbare Gründe, auf eine souveräne Schweizer Cloud zu wechseln.
Digitale Souveränität ist kein abstrakter Aufpreis. Sie ist eine rechtliche und technische Garantie, die nur dafür entworfene Infrastrukturen bieten können: eine ausschliesslich schweizerische Jurisdiktion, Replikation über mehrere Standorte, Managed Services auf offenen Standards. Hikube hat seine Infrastruktur um diese Anforderungen gebaut, ohne Verfügbarkeit gegen Souveränität einzutauschen.
Bevor Sie einen Vertrag verlängern oder Ihre bestehende Infrastruktur ausbauen, stellen Sie Ihrem Anbieter eine einfache Frage: unter welcher Jurisdiktion sind Ihre Daten tatsächlich geschützt? Lautet die Antwort nicht klar «ausschliesslich Schweizer Recht», wissen Sie, was noch zu prüfen ist. Nehmen Sie Kontakt mit unserem Team auf, um Ihre Situation zu analysieren und zu vergleichen, was Ihre heutige Infrastruktur wirklich garantiert.
Bereit für 100 % Schweizer Infrastruktur?
14-Tage-Trial, keine Karte. GPUs inklusive.