Dieser Text war ein grosser Knorz, weil die juristischen Hyperscaler-Klauseln sehr schwer verständlich sind. Und ich bin schon etwas verwundert, dass weder Medien noch IT-Jurist:innen diese (dank der Republik) veröffentlichten Rahmenverträge analysierten.
Dann übernehme halt ich das.
Dank Ctrl+F, Gesprächen mit IT-Jurist:innen und auch mithilfe von KI-Modellen.
Hier also eine Kurzanalyse der Rahmenverträge des Bundes (ausgehandelt im Jahr 2022) mit Alibaba, Amazon, Microsoft und Oracle (IBM fehlt)..
Gemäss den Kriterien:
-
Haftung: Wer zahlt, wenn etwas schiefgeht?
-
Kontrolle und Audit: Darf der Bund nachschauen, ob alles stimmt?
-
Datensouveränität: Wo landen die Daten – und wer hat Zugriff darauf?
-
Governance: Wer bestimmt, wie sich der Dienst verändert?
-
Exit: Wie kommt der Bund wieder aus der Public Cloud raus?
Ein kleines Fazit vorab: Wenig überraschend handelt es sich bei allen 4 Papierwerken um gewöhnliche Standardverträge, wie sie jede Firma bekäme – nicht um massgeschneiderte Verträge, die den besonderen Bedürfnissen eines Staates und seiner Souveränitätsansprüche gerecht würden.
Die 4 Vertragswerke sind in den obigen Punkten ungefähr gleich gut, oder auch gleich schlecht. Es mag vielleicht für einige überraschend sein: der chinesische IT-Konzern Alibaba bietet der Bundesverwaltung bietet ein leicht vorteilhafteres Vertragswerk in puncto Auditrechte, Data Governance und Exitfähigkeit.
Das ist aber offenbar nicht relevant für die Bundesverwaltung.
Denn die Ämter wollten bisher nur mit Microsoft und Amazon arbeiten. Trotz unvorteilhafter Rahmenverträge aus Souveränitätsperspektive. Sehr stossend ist auch dass wir nichts über die Haftungsthematik wissen bei Microsoft (im Wissen all der Securityfails von Microsoft!)
Ein Tabu für die meisten Ämter scheint nach wie vor Alibaba zu sein. Gemäss meinen Quellen existieren viele Vorbehalte gegenüber dem chinesischen IT-Konzern. Interessanterweise wird beim chinesischen IT-Konzern viel mehr mit einer Herausgabepflicht an das dortige Regime gerechnet im Vergleich zu den amerikanischen Äquivalenten.
Der Vertragsinhalt bezüglich Herausgabepflichten legitimiert diese Befürchtungen: dort werden überhaupt keine Anfechtungsbestrebungen von seiten Alibaba gegen Forderungen der chinesischen Regierungen garantiert.
Wenn ein Staat kritische IT-Aufgaben auslagert, spricht man eigentlich von einem «Outsourcing-Vertrag». Ein solcher müsste genau regeln, wer wofür verantwortlich ist, was bei einem Ausfall passiert und wie der Staat wieder aussteigen kann.
Die Bundesverwaltung akzeptiert bei allen vier Anbietern aber im Kern deren globale «Ich biete das Produkt so an, wie es ist»-Standardverträge.
Diese Public Cloud-Verträge werden uns noch eine Weile beschäftigen.
Denn die Ausschreibung der Swiss Government Cloud ist noch nicht mal erfolgt. Diese Rahmenverträge wurden nochmals um 5 Jahre verlängert. Das bedeutet: sie gelten noch bis 2030.
dnip.ch/2026/…