Datensouveränität bezeichnet die tatsächliche Kontrolle darüber, wer auf Daten zugreifen kann, nach welchem Recht das geschieht und wer diese Entscheidung durchsetzen kann. Sie geht über den Speicherort hinaus: Entscheidend sind Rechtsform und Sitz des Betreibers, seine Konzernzugehörigkeit, die eingesetzten Unterauftragsverarbeiter und die Frage, welchem staatlichen Zugriff er unterliegt. Der Begriff ist politisch und wirtschaftlich geprägt und im europäischen Recht nicht definiert. Prüfbar wird er erst über konkrete Angaben zu Betreiber, Vertragskette und anwendbarem Recht.
Woher der Begriff kommt und wo er normiert ist
Datensouveränität ist ein politisch geprägter Begriff. Er wurde in Europa breit gebräuchlich, nachdem die Rechtsprechung des Gerichtshofs der Europäischen Union zweimal hintereinander die Grundlage für Datenübermittlungen in die Vereinigten Staaten aufgehoben hatte und damit sichtbar wurde, dass der Sitz des Betreibers über den Zugriff mitentscheidet. Im Sprachgebrauch überlappt er sich mit digitaler Souveränität, die zusätzlich Fragen der technologischen Abhängigkeit umfasst.
Eine Legaldefinition gibt es nicht. Die Datenschutz-Grundverordnung kennt den Begriff nicht. Sie regelt in Kapitel V, unter welchen Bedingungen personenbezogene Daten in ein Drittland übermittelt werden dürfen, und der Gerichtshof hat in der Rechtssache C-311/18 entschieden, dass Standardvertragsklauseln allein nicht genügen, wenn das Recht des Ziellandes einen gleichwertigen Schutz verhindert. Der Europäische Datenschutzausschuss hat dazu ein schrittweises Prüfverfahren veröffentlicht.
Auf der anderen Seite stehen Vorschriften, die den Zugriff begründen: Nach 18 U.S. Code Paragraf 2713, eingefügt durch den CLOUD Act, können Anbieter im US-Rechtsraum zur Herausgabe verpflichtet werden, unabhängig davon, wo die Daten gespeichert sind. FISA Section 702 richtet sich an Anbieter elektronischer Kommunikationsdienste im selben Rechtsraum. Genau diese Konstellation ist der Grund, warum die Ortsfrage die Zugriffsfrage nicht beantwortet.
Einordnung des Begriffs
Datensouveränität ist ein politisch geprägter Begriff ohne Legaldefinition im europäischen Recht. Ein Prüfsiegel oder eine Stelle, die sie bescheinigt, gibt es nicht. Angaben eines Anbieters zur Datensouveränität sind daher eine Selbstauskunft. Konkret prüfbar wird sie über die sechs Angaben im folgenden Abschnitt.
Woraus sich die Antwort zusammensetzt
Die Frage nach der Datensouveränität zerfällt in sechs Einzelfragen. Jede davon hat eine überprüfbare Antwort, und erst zusammen ergeben sie ein Bild.
- Rechtsform und Sitz des Vertragspartners. Wer ist der Verantwortliche im Vertrag, in welchem Register steht er, welchem Recht unterliegt er?
- Beteiligungsverhältnisse. Gehört der Anbieter zu einem Konzern mit Mutter in einem Drittland? Eine europäische Tochter ändert die Konzernzugehörigkeit nicht.
- Unterauftragsverarbeiter. Wer ist tatsächlich beteiligt, mit welchem Sitz und für welchen Zweck? Diese Liste steht im Verzeichnis nach Art. 30 und ist der aussagekräftigste Teil jeder Prüfung.
- Verarbeitungsorte je Schritt. Speicher, Index, Einbettungen, Modellaufruf, Protokolle, Support. Siehe Datenresidenz.
- Vertragsgrundlage für Drittlandtransfers. Angemessenheitsbeschluss, Standardvertragsklauseln, ergänzende Maßnahmen? Und für welche Verarbeitung genau?
- Umgang mit behördlichen Anfragen. Gibt es einen dokumentierten Ablauf, wird der Kunde informiert, soweit das zulässig ist?
Eine belastbare Aussage über Datensouveränität beantwortet alle sechs Punkte. Die Angaben von Nexoria dazu finden Sie weiter unten im Abschnitt „Wie Nexoria das umsetzt“.
Welche Betriebsmodelle es gibt
- Globaler Anbieter mit europäischer Region: technisch ausgereift und breit verfügbar. Die Konzernzugehörigkeit bleibt bestehen, die Zugriffsfrage wird über Verträge und ergänzende Maßnahmen adressiert.
- Souveräne Betriebsmodelle: Betrieb durch eine lokale Gesellschaft, teils mit getrenntem Personal und getrennter Verwaltung. Die Konstruktionen unterscheiden sich erheblich, entscheidend ist, wer administrativ Zugriff hat.
- Europäischer Anbieter mit eigener Infrastruktur: Sitz, Betrieb und Recht fallen zusammen. Zu prüfen bleiben die Unterauftragsverarbeiter, denn Zahlungsabwicklung, Fehlerüberwachung und Telefonie stammen selten aus demselben Haus.
- Betrieb im eigenen Rechenzentrum: die weitreichendste Kontrolle und der höchste laufende Aufwand. Für Sprachmodelle bedeutet es zusätzlich, Modelle selbst zu betreiben und aktuell zu halten.
Keines dieser Modelle ist grundsätzlich richtig. Die Wahl hängt davon ab, welche Daten verarbeitet werden und welchen Aufwand eine Organisation tragen kann und will.
Wie Nexoria das umsetzt
Nexoria beantwortet die sechs Fragen offen und ohne Superlativ. Vertragspartner ist die Nexoria Systems UG (haftungsbeschränkt) mit Sitz in Kelkheim, eingetragen beim Amtsgericht Königstein im Taunus. Zum Betrieb gilt: Dateien, Wissensindex und semantische Suche laufen auf dedizierten Servern in Deutschland. Website und Dashboard werden ebenfalls in Deutschland gehostet.
Zum Modellanbieter: Die Antwortgenerierung durch Nex nutzt Mistral AI.
Weitere Dienste und aktivierte Integrationen sind gesondert zu betrachten: Fehlerüberwachung über Sentry, ohne Zugriff auf Dokumentinhalte, Zahlungsabwicklung über Stripe sowie Microsoft Graph und Gmail bei aktivierter E-Mail-Integration. Beim optionalen VoiceBot stellt Telnyx den Telefonanschluss in Frankfurt bereit; Spracherkennung und Sprachsynthese erfolgen über Voxtral von Mistral AI. Die Komponenten und beteiligten Anbieter sind unter Sicherheit und Datenschutz sowie im Verarbeitungsverzeichnis aufgeführt.
Die vollständige Kette der Unterauftragsverarbeiter mit Sitz, Zweck und vertraglicher Grundlage steht im Verzeichnis der Verarbeitungstätigkeiten. Zum Datenschutzrahmen: Für Ihre Datenschutzprüfung sind der Auftragsverarbeitungsvertrag nach Art. 28, das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 und die Datenschutz-Folgenabschätzung nach Art. 35 DSGVO öffentlich einsehbar.
Wo die Grenzen liegen
- Die Angaben zur DSGVO sind nicht als Zertifikat oder Prüfsiegel zu verstehen. Die Angaben auf dieser Seite sind eigene Angaben von Nexoria; die Datenwege je Verarbeitungsschritt beschreiben die Datenschutzerklärung und das Verzeichnis von Verarbeitungstätigkeiten.
- Die technischen und organisatorischen Maßnahmen orientieren sich am BSI IT-Grundschutz und sind umgesetzt, konkret an den Bausteinen ORP.4, CON.1, APP.5.3 und OPS.1.1.5.
- Technische Fehlerüberwachung über Sentry, Zahlungsabwicklung und aktivierte E-Mail-Integrationen haben eigene Datenwege. Beim optionalen VoiceBot kommt Telnyx für den Telefonanschluss hinzu. Die beteiligten Anbieter und vertraglichen Grundlagen stehen im Verarbeitungsverzeichnis.
- ChatGPT (OpenAI), Claude (Anthropic), Gemini (Google) und Langdock lassen sich optional an Nexoria anbinden. Nexoria funktioniert auch ohne diese Anbindungen. Bei einer Anbindung werden freigegebene Inhalte an den jeweiligen Anbieter übermittelt. Maßgeblich sind dessen Bedingungen, Verarbeitungsorte und Einstellungen.
- Ob eine bestimmte ausländische Zugriffsnorm auf eine bestimmte Verarbeitung anwendbar ist, ist eine rechtliche Bewertung und keine Produkteigenschaft. Die Sicherheitsübersicht dokumentiert dafür die Verarbeitungsorte und beteiligten Anbieter.
Wer die Ortsfrage von der Zugriffsfrage trennen will, findet die Ortsseite unter Datenresidenz. Die vollständige Einordnung mit allen Verarbeitungsschritten steht unter Security, die Fragen aus Beschaffungsprozessen beantwortet die Due-Diligence-FAQ.
Quellen
Stand
- Verordnung (EU) 2016/679, Datenschutz-Grundverordnung. Amt für Veröffentlichungen der Europäischen Union, 2016. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32016R0679 Abgerufen am .Volltext im Amtsblatt. Fundstelle für den räumlichen Anwendungsbereich nach Art. 3 und für die Regeln zur Übermittlung in Drittländer in Kapitel V, Art. 44 bis 50. Ein Speicherort wird darin nicht vorgeschrieben.
- Urteil vom 16. Juli 2020, Rechtssache C-311/18 (Schrems II). Gerichtshof der Europäischen Union, 2020. https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:62018CJ0311 Abgerufen am .Erklärt den EU-US-Datenschutzschild für ungültig und bindet die Standardvertragsklauseln an eine Prüfung des Drittlandrechts im Einzelfall. Fundstelle dafür, dass der Rechtsraum des Anbieters und nicht der Speicherort die Prüfung bestimmt.
- 18 U.S. Code Paragraf 2713, eingefügt durch den US CLOUD Act. Legal Information Institute, Cornell Law School, 2018. https://www.law.cornell.edu/uscode/text/18/2713 Abgerufen am .Verpflichtet Anbieter im US-Rechtsraum zur Herausgabe von Daten unabhängig davon, wo diese gespeichert sind. Fundstelle für die Trennung von Speicherort und Zugriffsrecht.
- 50 U.S. Code Paragraf 1881a, FISA Section 702. Legal Information Institute, Cornell Law School, 2008. https://www.law.cornell.edu/uscode/text/50/1881a Abgerufen am .Adressat sind Anbieter elektronischer Kommunikationsdienste im US-Rechtsraum. Zusammen mit dem CLOUD Act die im Text genannte Grundlage dafür, dass die Rechtsform des Betreibers zählt.
- Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data, Version 2.0. Europäischer Datenschutzausschuss (EDPB), 2021. https://www.edpb.europa.eu/system/files/2021-06/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf Abgerufen am .Angenommen am 18. Juni 2021. Beschreibt das schrittweise Vorgehen bei Drittlandtransfers nach Schrems II, einschließlich der Prüfung des Rechts im Empfängerland und ergänzender Maßnahmen.
Stand


