Die Europäische Kommission hat am 3. Juni 2026 den Entwurf für den Cloud and AI Development Act vorgestellt. Kurz: CADA. Das Gesetzespaket ist der bislang ambitionierteste Versuch, die Abhängigkeit Europas von ausländischen Cloud-Anbietern zu reduzieren. Zudem soll es die heimische KI-Infrastruktur massiv ausbauen. Der Vorstoß hat eine klare Botschaft: Niemand darf einen Kill-Switch über europäische Technologie besitzen.
Was der CADA genau regelt
Das Gesetzespaket deckt drei Bereiche ab. Erstens: Forschung und Innovation. Die Kommission will nächstengenerationale Cloud- und KI-Technologien fördern. Dazu gehören sogenannte Grand Challenges für frontier KI, industrielle KI und physische KI. Zweitens: Kapazität. Die EU will ihre Rechenzentrums-Kapazität innerhalb von fünf bis sieben Jahren verdreifachen. Dafür sollen Genehmigungsverfahren beschleunigt und der Zugang zu Energie, Land und Wasser verbessert werden. Drittens: Souveränität. Ein neues Rahmenwerk mit vier Stufen soll die Cloud-Souveränität bewerten.
Vier Souveränitätsstufen für Cloud-Anbieter
Das Herzstück des CADA ist das Souveränitäts-Ranking. Vier Stufen definieren, wie stark ein Cloud-Anbieter vor ausländischem Einfluss geschützt ist. Stufe 1 verlangt, dass Daten in der EU verarbeitet und gespeichert werden. Stufe 2 fordert Unabhängigkeit von Drittstaaten und Transparenz über die Software-Lieferkette. Stufe 3 geht weiter: Anbieter müssen aus der EU stammen, von EU-Bürgern kontrolliert werden und zusätzliche Kriterien erfüllen. Stufe 4 schließlich verlangt volle Transparenz und Kontrolle über die Software-Lieferkette ohne jeglichen Einfluss aus Drittländern.
Warum das Gesetz jetzt kommt
Der Auslöser war ein konkreter Vorfall. Als die Trump-Regierung den Chefankläger des Internationalen Strafgerichtshofs mit Sanktionen belegte, kündigte Microsoft dessen E-Mail-Konto. Für europäische Politiker war das ein Weckruf. Wenn ein einzelnes US-Unternehmen die Kommunikation eines hochrangigen internationalen Beamten abschalten kann, was lässt sich dann noch ausschalten? Kommissions-Vizepräsidentin Henna Virkkunen brachte es auf den Punkt: Wir wollen sicherstellen, dass niemand einen Kill-Switch hat.
Was bedeutet das für AWS, Azure und Google Cloud
Die praktischen Auswirkungen sind erheblich. Öffentliche Einrichtungen im Gesundheitswesen, Finanzsektor und Justizwesen dürfen bei sensiblen Daten nur noch Cloud-Anbieter nutzen, die die Stufen 2 bis 4 erfüllen. Für Amazon Web Services, Microsoft Azure und Google Cloud ist das in der aktuellen Struktur nahezu unmöglich. Der US Cloud Act erlaubt amerikanischen Behörden, Daten von US-Unternehmen unabhängig vom Speicherort abzufragen. Daher können diese Anbieter die Anforderungen der Stufen 3 und 4 nicht erfüllen. Der Private Sektor ist von den Beschränkungen jedoch nicht betroffen.
Chips Act 2.0: 120 Milliarden Euro bis 2035
Neben dem CADA enthält das Paket auch den Chips Act 2.0. Während der erste Chips Act von 2023 den Bau von Fabriken förderte, zielt die Neuauflage auf die Nachfrage nach europäischen Halbleitern und die Sicherung von Design-Kompetenzen ab. Die Kommission plant den Bau einer 30-Milliarden-Euro-Fabrik für 3-Nanometer-Chips. Insgesamt sollen bis 2035 rund 120 Milliarden Euro investiert werden. Allerdings bleibt die Frage, ob der politische Wille für ein Jahrzehnt lang durchhaltende Investitionen wirklich ausreicht.
Rechenzentren: 200 Milliarden Euro Investitionsbedarf
Die Verdreifachung der Rechenzentrums-Kapazität erfordert laut Kommission etwa 200 Milliarden Euro, überwiegend aus privaten Mitteln. Beschleunigte Genehmigungsverfahren und die Identifizierung geeigneter Standorte sollen den Ausbau erleichtern. Das Ziel ist klar: Europäische Organisationen sollen KI-Workloads auf europäischer Infrastruktur ausführen, anstatt sie durch US-Rechenzentren zu leiten, die amerikanischem Recht unterliegen.
Kritik und offene Fragen
Kritiker weisen auf die Lücke zwischen Ambition und Umsetzung hin. Der ursprüngliche Chips Act versprach 43 Milliarden Euro und 20 Prozent globalen Marktanteil bis 2030. Beides gilt als unrealistisch. Zudem bleibt unklar, ob GPU-as-a-Service-Modelle als souverän gelten oder ob die Kommission durchgehende europäische Kontrolle über den gesamten Hardware-Stack fordert. Was das Paket jedoch von früheren Initiativen unterscheidet: Es hat regulatorische Zähne. CADA beschränkt nicht nur den Einsatz von Nicht-EU-Anbietern bei sensiblen Daten, sondern schafft eine Compliance-Pflicht, die sich nicht durch einfache Datenlokalisierungs-Strategien umgehen lässt.
Fazit: Ein Wendepunkt für Europas digitale Infrastruktur
Der Cloud and AI Development Act ist mehr als ein weiteres EU-Regulierungspaket. Er definiert erstmals konkrete Souveränitätsstufen, die den Markt für Cloud-Dienste im öffentlichen Sektor neu ordnen. Für US-Hyperscaler bedeutet das neue Hürden. Für europäische Anbieter entsteht eine Chance. Und für die KI-Branche in Europa könnte das Gesetz den lang erwarteten Infrastruktur-Boom auslösen, der nötig ist, um mit den USA und China Schritt zu halten. Ob die Investitionen und der politische Wille ausreichen, wird sich erst in den nächsten Jahren zeigen.