EU Sovereignty Score

Wie der Score funktioniert und warum Sie ihn prüfen können

EU Sovereignty Score zeigt, wie abhängig Ihre Organisation von Technologie außerhalb europäischer Kontrolle ist. Jeder Anbieter erhält denselben Score aus fünf Teilen, gestützt auf nachvollziehbare Belege.

Methodologie

Fünf Dimensionen, gleich gewichtet

Die Bewertung basiert auf fünf Dimensionen, jeweils bewertet von 0 (hohe Exposition) bis 100 (souverän):

  • JES · 20%SOV-2

    Jurisdiktion

    Unter welche Rechtsprechung fällt der Anbieter? EU-ansässige Unternehmen erhalten eine hohe Bewertung.

  • DRS · 20%SOV-3

    Datenresidenz

    Wo werden Ihre Daten verarbeitet und gespeichert? Hosting ausschließlich in der EU oder im EWR erhält die höchste Bewertung. Die Schweiz liegt dazwischen: kein EU-Mitglied, aber von der EU als angemessen anerkannt (EU + Schweiz 90, nur Schweiz 80, teilweise außerhalb Europas 50, nichts in Europa 0).

  • CKS · 20%SOV-3

    Kryptografische Schlüsselsouveränität

    Wer verwaltet die Verschlüsselungsschlüssel? Open-Source und EU-verwaltete Schlüssel werden besser bewertet.

  • PLS · 20%SOV-6

    Freiheit von Lock-in

    Wie einfach können Sie wechseln? Open-Source-Software senkt das Lock-in-Risiko.

  • SRS · 20%SOV-4 · SOV-6

    Quell- & Laufzeit-Souveränität

    Ist der Quellcode verfügbar und läuft die Software in der EU?

0–1920–3940–5960–7980–100
0 · Hohe ExpositionSouverän · 100

Die Gesamtbewertung ist ein gleichgewichteter Durchschnitt aller Dimensionen. Kontext wie Branche, Datenklassifizierung und Geschäftskritikalität wird in zukünftigen Versionen berücksichtigt.

Diese fünf Dimensionen knüpfen an einen Teil des Cloud Sovereignty Framework der Europäischen Kommission (Oktober 2025) an, das acht Souveränitätsziele (SOV-1 bis SOV-8) für formale Beschaffungsverfahren definiert: JES entspricht SOV-2 (Legal & Jurisdictional), DRS und CKS entsprechen SOV-3 (Data & AI), PLS entspricht SOV-6 (Technology), und SRS entspricht sowohl SOV-4 (Operational) als auch SOV-6 (Technology).

Vier Ziele des Frameworks bewerten wir bewusst nicht: SOV-1 (Strategic — Eigentum, Finanzierung und Einfluss auf die Unternehmensführung), SOV-5 (Supply Chain — Herkunft von Hardware, Firmware und Komponenten), SOV-7 (Security & Compliance — Zertifizierungen und formale Einhaltung von DSGVO, NIS2 und DORA) und SOV-8 (Environmental Sustainability). Deren Bewertung erfordert Nachweise pro Anbieter und ein formales Audit — etwas anderes als die öffentlich überprüfbaren Fakten, auf denen dieses Tool basiert.

Offizielle Quellen: Cloud Sovereignty Framework (Europäische Kommission, Oktober 2025) · Implementation guidance (Europäische Kommission, Juni 2026)

So prüfen wir die Wissensdatenbank

Anbieter gelangen in die Wissensdatenbank, nachdem wir öffentliche Quellen geprüft haben: Hauptsitz und letztlicher Eigentümer über die Website und das Impressum des Anbieters, Pressemitteilungen und Jahresberichte, und im Zweifelsfall das Handelsregister; die Hosting-Standorte über die Dokumentation des Anbieters; die Lizenz über das Quellcode-Repository; und ob das Produkt noch aktiv angeboten wird. Ausländisches Eigentum an einem europäischen Unternehmen erfassen wir separat, da dies die rechtliche Zuordnungssicherheit betrifft. Die gesamte Wissensdatenbank wurde im Juni 2026 vollständig auditiert und im September 2026 auf Änderungen geprüft; diese Prüfung wiederholen wir regelmäßig.

Einreichungen von Besuchern und Anbietern erscheinen nie automatisch. Jede Einreichung durchläuft dieselbe Prüfung, bevor sie in die Wissensdatenbank gelangt, und Grenzfälle folgen unserer veröffentlichten Herkunftsrichtlinie. Dadurch ist die Wissensdatenbank kleiner als ein Verzeichnis, in das sich jeder selbst eintragen kann, aber jede Bewertung lässt sich auf erfasste Fakten und die veröffentlichte Methode zurückführen.

Die Verifizierung ist bei uns kostenlos und gilt für jeden Anbieter. Sie ist kein bezahltes Label: Ein Anbieter kann nicht dafür bezahlen und kann sie nicht kaufen.

Herkunftsrichtlinie (ADR-001)Anbieter einreichen oder eine Korrektur vorschlagen

Nachweis-Kennzeichnungen

Jede Tatsache auf einer Anbieterseite trägt eines dieser vier Labels, damit Sie auf einen Blick sehen, wie belastbar die Grundlage ist:

Vom Anbieter angegeben
Gefunden auf der eigenen Website des Anbieters, nicht unabhängig gegen ein Register oder eine technische Messung verifiziert.
Im Register bestätigt
Unabhängig abgeglichen mit dem öffentlichen Register einer offiziellen Stelle (z. B. EUIPO, IAF CertSearch, NEN).
Technisch gemessen
Unabhängig festgestellt durch eine direkte technische Messung (DNS/ASN/GeoIP, TLS-Zertifikat) — unabhängig von den Angaben des Anbieters.
Noch nicht geprüft
Für dieses Feld besteht (noch) kein öffentliches Register oder keine technische Prüfung, oder die Prüfung wurde noch nicht durchgeführt.

Unabhängigkeit

Anbieter können nicht für eine bessere Bewertung oder einen besseren Platz bezahlen. Es gibt keine gesponserten Einträge, keine bezahlten Labels, keine Affiliate-Links und keine bezahlten Plätze in Kategorien oder Alternativenlisten. Die Reihenfolge der Alternativen folgt ausschließlich dem veröffentlichten Bewertungsmodell und der Herkunftsrichtlinie.

Das Tool wird finanziert aus Berichten und Spenden von Nutzern, der gewerblichen Datenlizenz und einer begrenzten Anzahl selbst verkaufter Anzeigen auf Kategorieseiten. Ein Anbieter — Werbekunde oder nicht — kann seinen Eintrag nicht kaufen, verbessern oder entfernen lassen; Korrekturen werden nur nach Prüfung öffentlicher Quellen vorgenommen. Anzeigen enthalten kein Tracking und keine Analytics und haben keinerlei Einfluss auf Bewertung oder Rangfolge.

Datenschutz

Ihre Assessment-Daten verlassen Ihren Browser nicht. Alle Berechnungen erfolgen clientseitig. Die optionale Telemetrie erfasst ausschließlich aggregierte, anonymisierte Zähler — keine personenbezogenen Daten, keine Rohbewertungen, keine IP-Adressen. Telemetrie ist standardmäßig aktiviert (Opt-out) und lässt sich mit einem Schalter in der Fußzeile deaktivieren; diese Wahl wird in Ihrem Browser gespeichert. Fügen Sie eine Anwendungsliste ein, werden Namen, die die Wissensdatenbank nicht kennt, unter demselben Schalter gezählt (nur der Name, keine IP oder Sitzung), damit die Wissensdatenbank wachsen kann.

Häufig gestellte Fragen

Was ist digitale Souveränität?

Digitale Souveränität ist das Maß, in dem eine Organisation die Kontrolle über ihre Daten, Softwareentscheidungen und operative Kontinuität behält. Konkret: Unterliegen Ihre Daten EU-Recht, können Sie Ihre eigenen Verschlüsselungsschlüssel verwalten, und können Sie den Anbieter ohne unverhältnismäßige Kosten wechseln? Je mehr 'Ja' auf diese Fragen, desto souveräner sind Sie.

Wie wird die Bewertung berechnet?

Jeder ausgewählte Anbieter wird anhand fünf Dimensionen (JES, DRS, CKS, PLS, SRS) von 0 (hohe Exposition) bis 100 (souverän) bewertet. Die Gesamtbewertung ist ein gleichgewichteter Durchschnitt. In einer künftigen Version fließt zusätzlich Kontext wie Branche, Datenklassifizierung und Geschäftskritikalität ein.

Welche Daten erfasst dieses Tool?

Keine personenbezogenen Daten. Das Assessment läuft vollständig in Ihrem Browser; Berechnungen verlassen Ihr Gerät nicht. Optional können Sie anonyme, aggregierte Zähler für die Community-Trends teilen — Telemetrie ist standardmäßig aktiviert (Opt-out) und lässt sich in der Fußzeile deaktivieren. Keine IP-Adressen, keine Sitzungs-IDs, keine Cookies außer Ihrer Sprachpräferenz.

Was ist der Unterschied zwischen JES, DRS, CKS, PLS und SRS?

JES = Jurisdiktion (Sitz des Anbieters). DRS = Datenresidenz (wo Ihre Daten tatsächlich liegen). CKS = Kryptografische Schlüsselsouveränität (wer die Verschlüsselungsschlüssel verwaltet). PLS = Freiheit von Lock-in (wie einfach Sie wechseln können). SRS = Quell- & Laufzeit-Souveränität (Verfügbarkeit des Quellcodes und Hosting-Standort). Jede Dimension misst einen anderen Risikoaspekt.

Was gilt als 'EU-Alternative'?

Ein Anbieter, dessen Hauptsitz in einem EU-Land liegt und der die Möglichkeit bietet, Daten innerhalb der EU zu hosten. Wir unterscheiden außerdem zwischen Produkt (Software, die Sie selbst betreiben oder beziehen) und Dienstleistung (Beratung, MSSP, Schulung). Produkte werden nur mit anderen Produkten verglichen — ein MSSP wird nie als Ersatz für ein SaaS-Produkt vorgeschlagen, und umgekehrt.

Ist das Compliance-Beratung?

Nein. Der EU Sovereignty Score ist ein Erkundungsinstrument, um Risiken sichtbar zu machen; er ist keine Rechtsberatung und kein Compliance-Nachweis für DSGVO, NIS2, DORA oder vergleichbare Regulierung. Nutzen Sie ihn, um Gespräche anzustoßen, Lücken zu erkennen und Prioritäten zu setzen — die rechtliche Beurteilung überlassen Sie Ihrem eigenen Rechtsbeistand.

Wer hat dieses Tool gebaut?

Ric van Westhreenen, ein praxisorientierter Interimsmanager mit Spezialisierung auf IAM, digitale Transformation, Governance und Compliance. Mit Erfahrung bei Organisationen wie Ahold Delhaize, T-Mobile, Vattenfall und EP NL, und als Aufsichtsratsmitglied bei der TYPO3 GmbH.

Wie oft wird die Anbieterdatenbank aktualisiert?

Der Anbieterkatalog umfasst derzeit 6.277 Anbieter und wird regelmäßig ergänzt, basierend auf Marktentwicklungen, Nutzerfeedback und neuen EU-Markteintritten. Die neuesten Änderungen sind immer auf der Changelog-Seite sichtbar.

Ist diese Website mit den genannten Anbietern verbunden?

Nein. Alle auf dieser Website genannten Produkt- und Firmennamen — Microsoft, Google, AWS, Salesforce, Slack und jeder andere genannte Anbieter — sind Marken™ oder eingetragene® Marken ihrer jeweiligen Inhaber. Die Nennung auf dieser Website impliziert keine Zugehörigkeit, kein Sponsoring und keine Billigung. Dieses Tool ist eine unabhängige Informationsquelle, erstellt ohne jegliche kommerzielle Beziehung zu einer genannten Partei. Aus den gezeigten Klassifizierungen können keine Rechte abgeleitet werden; für formale rechtliche oder Compliance-Beurteilungen verweisen wir auf Ihren eigenen Rechtsbeistand.

Wer steckt dahinter

Dieses Tool wurde entwickelt von Ric van Westhreenen — ein praxisorientierter Interimsmanager mit Spezialisierung auf IAM, digitale Transformation, Governance und Compliance. Mit Erfahrung bei Organisationen wie Ahold Delhaize, T-Mobile, Vattenfall und EP NL, und als Aufsichtsratsmitglied bei der TYPO3 GmbH, verbindet er strategisches Denken mit pragmatischer Umsetzung.

Kostenloses Assessment machen