↓ Zum Hauptinhalt springen
Cloud / Google Cloud / Produkte / Sovereign Controls by Partners - Partnerbetriebene Souveränitätskontrollen

Sovereign Controls by Partners - Partnerbetriebene Souveränitätskontrollen

Sovereign Controls by Partners liefert partnerbetriebene Souveränitätskontrollen für Google Cloud, mit GA-Data-Boundaries u.a. für Deutschland (T-Systems).

Security
Preismodell Kein gesondertes Preismodell auf der Übersichtsseite veröffentlicht; Konditionen über Google Cloud beziehungsweise den jeweiligen Partner erfragen
Verfügbarkeit GA-Data-Boundaries laut Dokumentation: France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT, Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT
Datensouveränität Partnerbetriebene Data Boundaries mit Datenresidenz, Verschlüsselung und Schlüsselverwaltung; für die Germany Data Boundary by T-Systems ist die Ressourcenerstellung laut Dokumentation auf die Region europe-west3 beschränkt
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Sovereign Controls by Partners ergänzt das Souveränitätsangebot von Google Cloud um partnerbetriebene Data Boundaries. Für den DACH-Raum ist die Germany Data Boundary by T-Systems relevant: Sie schreibt die Region europe-west3 sowie kundenverwaltete Verschlüsselungsschlüssel für einen definierten Satz an Google-Cloud-Diensten vor.

Was ist Sovereign Controls by Partners?

Laut der offiziellen Übersichtsseite liefert Sovereign Controls by Partners Souveränitätskontrollen für Google-Cloud-Workloads, die von Partnern betrieben werden. Der Dienst hilft, Datenresidenz durchzusetzen, und stellt Sicherheitskonfigurationen bereit, die zentrale Aspekte der Cloud-Infrastruktur abdecken, etwa Verschlüsselung und Schlüsselverwaltung.

Die Dokumentation listet fünf generell verfügbare (GA) Data Boundaries: France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT und Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT.

Im Sicherheitskatalog von Sovereign Cloud from Google wird Sovereign Controls by Partners als ergänzende, partnerbetriebene Souveränitätskontrolle geführt, neben den Optionen Google Cloud Data Boundary und Google Cloud Dedicated.

Germany Data Boundary by T-Systems im Detail

Für Folder in der Germany Data Boundary by T-Systems gilt laut Dokumentation eine Organisationsrichtlinie (gcp.resourceLocations), die die Erstellung neuer Ressourcen ausschließlich in der Region europe-west3 erlaubt. Zusätzlich ist für eine definierte Liste von API-Diensten, darunter Compute Engine, Google Kubernetes Engine, BigQuery, Cloud SQL, Spanner, Cloud Storage und Pub/Sub, die Verschlüsselung mit kundenverwalteten Schlüsseln (Customer-managed encryption keys, CMEK) verpflichtend vorgeschrieben; die entsprechende Organisationsrichtlinie gcp.restrictNonCmekServices erzwingt dies. Die vollständige Produkttabelle nennt 57 unterstützte Dienste mit ihren jeweiligen API-Endpunkten und etwaigen Einschränkungen (Stand 20.09.2026), unter anderem Compute Engine, GKE, Cloud SQL, AlloyDB for PostgreSQL, BigQuery, Cloud Storage, Cloud KMS, Cloud HSM, Cloud EKM, Secret Manager, IAM, Cloud Build, Artifact Registry, Cloud Run und Speech-to-Text. Dienste, die in dieser Tabelle nicht aufgeführt sind, gelten laut Dokumentation als nicht unterstützt und werden für Sovereign-Controls-Kunden ohne gesonderte Prüfung nicht empfohlen.

Verantwortungsteilung

Google beschreibt für Sovereign Controls by Partners ein eigenes Shared-Responsibility-Modell. Kunden sind unter anderem dafür verantwortlich, ihre regulierten oder sensiblen Daten den passenden Sovereign-Controls-Ordnern zuzuweisen, IAM korrekt zu konfigurieren und ihre Organisationsstruktur so zu gestalten, dass keine personenbezogenen Daten offengelegt werden. Google verantwortet unter anderem die Standardverschlüsselung und Infrastrukturkontrollen, die Durchsetzung der von Kunden gesetzten IAM-Policies sowie die Konfiguration und Durchsetzung der gewählten Sovereign-Controls-Einstellungen, einschließlich der Frage, welche Google-Mitarbeitenden im Rahmen ihrer Tätigkeit auf Kundendaten zugreifen können.

Ein eigenes Preismodell veröffentlicht Google auf der Übersichtsseite nicht; Konditionen klären Sie mit Google Cloud beziehungsweise dem jeweiligen Partner.

Kernfunktionen

  • Partnerbetriebene Data Boundaries: Fünf GA-Data-Boundaries, betrieben von S3NS, T-Systems, PSN und CNTXT.
  • Regionsbeschränkung per Organisationsrichtlinie: Für die Germany Data Boundary by T-Systems ist die Ressourcenerstellung auf europe-west3 begrenzt.
  • Verpflichtendes CMEK: Für einen definierten Satz an Diensten ist Verschlüsselung mit kundenverwalteten Schlüsseln vorgeschrieben.
  • Produktspezifische Freigabe: Eine Produkttabelle je Data Boundary legt fest, welche Google-Cloud-Dienste unterstützt sind.
  • Eigenes Shared-Responsibility-Modell: Klare Aufteilung der Verantwortung zwischen Google, Partner und Kunde.

Typische Anwendungsfälle

Regulierte Workloads mit deutscher Datenresidenz

Ein Unternehmen mit Residenzanforderungen für Deutschland nutzt die Germany Data Boundary by T-Systems, um Ressourcen ausschließlich in europe-west3 zu erstellen.

Nachweis kundenverwalteter Schlüssel

Für Audits wird belegt, dass in-scope-Dienste wie BigQuery, Cloud SQL oder Cloud Storage ausschließlich mit kundenverwalteten Schlüsseln verschlüsselt werden.

Auswahl freigegebener Dienste vor Projektstart

Vor der Architekturplanung wird anhand der Produkttabelle geprüft, welche Google-Cloud-Dienste innerhalb der gewählten Data Boundary unterstützt sind.

Abgrenzung der Verantwortlichkeiten in Compliance-Projekten

Sicherheits- und Compliance-Teams nutzen das dokumentierte Shared-Responsibility-Modell, um Kunden- und Anbieterpflichten für ein Audit zu dokumentieren.

Vorteile

  • Lokaler Partnerbetrieb: Betrieb durch etablierte, national verankerte Partner wie T-Systems oder S3NS.
  • Technisch erzwungene Regionsbindung: Organisationsrichtlinien statt reiner Absichtserklärungen.
  • Klare Schlüsselkontrolle: Verpflichtendes CMEK für in-scope-Dienste.
  • Transparente Produktabdeckung: Dokumentierte Liste unterstützter Dienste je Data Boundary.
  • Ergänzung zu bestehenden Souveränitätsoptionen: Einordnung neben Data Boundary und Dedicated im Rahmen von Sovereign Cloud from Google.

Integration mit innFactory

Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Einordnung von Sovereign Controls by Partners für Ihre Anforderungen: Prüfung, welche Ihrer Google-Cloud-Dienste innerhalb der Germany Data Boundary by T-Systems unterstützt sind, Konzeption der CMEK-Schlüsselverwaltung sowie Abstimmung der Organisationsrichtlinien für Regions- und Dienstbeschränkungen. Welche zusätzlichen Fragen für Berufsgeheimnisträger gelten, beschreiben wir im Beitrag zum Berufsgeheimnis nach § 203 StGB in der Public Cloud.

Kontaktieren Sie uns für eine Beratung zu Sovereign Controls by Partners.

Typische Anwendungsfälle

Partnerbetriebene Datenresidenz für regulierte Workloads
Umsetzung nationaler Souveränitätsanforderungen mit lokalem Partner
Verpflichtende Verschlüsselung mit kundenverwalteten Schlüsseln (CMEK)
Einschränkung der Ressourcenerstellung auf eine zulässige Region

Technische Spezifikationen

Betrieb Data Boundaries werden von den jeweiligen Partnern betrieben (laut Dokumentation: „operated by partners“)
Einordnung Ergänzendes Souveränitätsangebot im Sicherheitskatalog von Google Cloud, referenziert von Sovereign Cloud from Google
Ga partner France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT, Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT
Produktumfang deutschland 57 unterstützte Google-Cloud-Dienste laut Produkttabelle (Stand 20.09.2026), u.a. Compute Engine, Google Kubernetes Engine, Cloud SQL, AlloyDB for PostgreSQL, BigQuery, Cloud Storage, Spanner, Pub/Sub, Cloud KMS, Cloud HSM, Cloud EKM, Secret Manager, IAM, Cloud Build, Artifact Registry, Cloud Run und Speech-to-Text
Region deutschland gcp.resourceLocations ist für Germany Data Boundary by T-Systems-Folder auf europe-west3 beschränkt
Shared responsibility Eigenes Shared-Responsibility-Modell: Kunden verantworten u.a. Einordnung ihrer regulierten Daten und IAM-Konfiguration, Google verantwortet Standardverschlüsselung, Durchsetzung der IAM-Policies und die konfigurierten Sovereign-Controls-Einstellungen
Verschluesselung deutschland Für eine definierte Liste von API-Diensten (u.a. Compute Engine, GKE, BigQuery, Cloud SQL, Spanner, Cloud Storage, Pub/Sub) ist Customer-managed encryption keys (CMEK) verpflichtend

Häufig gestellte Fragen

Was ist Sovereign Controls by Partners?

Laut offizieller Dokumentation liefert Sovereign Controls by Partners Souveränitätskontrollen für Google-Cloud-Workloads, die von Partnern betrieben werden. Der Dienst hilft, Datenresidenz durchzusetzen, und stellt Sicherheitskonfigurationen für zentrale Aspekte der Cloud-Infrastruktur bereit, etwa Verschlüsselung und Schlüsselverwaltung.

Welche Partner-Data-Boundaries sind laut Google generell verfügbar (GA)?

Die Dokumentation listet fünf GA-Data-Boundaries: France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT sowie Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT.

Was gilt konkret für die Germany Data Boundary by T-Systems?

Für Folder in der Germany Data Boundary by T-Systems ist laut Dokumentation die Ressourcenerstellung per Organisationsrichtlinie auf die Region europe-west3 beschränkt (gcp.resourceLocations). Für eine definierte Liste von Diensten, darunter Compute Engine, GKE, BigQuery, Cloud SQL, Spanner, Cloud Storage und Pub/Sub, ist die Verschlüsselung mit kundenverwalteten Schlüsseln (CMEK) verpflichtend vorgeschrieben. Die unterstützten Produkte und ihre API-Endpunkte sind in einer eigenen Produkttabelle aufgeführt; nicht gelistete Dienste gelten als nicht unterstützt.

Wie ist die Verantwortung zwischen Google, Partner und Kunde verteilt?

Google beschreibt für Sovereign Controls by Partners ein eigenes Shared-Responsibility-Modell. Kunden sind unter anderem dafür verantwortlich, ihre regulierten Daten den passenden Sovereign-Controls-Ordnern zuzuordnen, IAM korrekt zu konfigurieren und ihre Organisationsstruktur so aufzubauen, dass keine personenbezogenen Daten offengelegt werden. Google verantwortet unter anderem die Standardverschlüsselung, die Durchsetzung der von Kunden gesetzten IAM-Policies sowie die Konfiguration und Durchsetzung der gewählten Sovereign-Controls-Einstellungen.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.

Schnellzugriff

Google Cloud Partner

innFactory ist zertifizierter Google Cloud Partner. Wir bieten Beratung, Implementierung und Managed Services.

Google Cloud Partner

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

STACKIT

STACKIT CSPM - Cloud Security Posture Management

STACKIT CSPM (Public Preview): Dienst zur Bewertung der Cloud-Sicherheitslage mit Compliance-Dashboard, BSI-C5/ISO-27000 …

Preismodell Preise gemäß STACKIT Preisrechner
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Key Management Service - Schlüsselverwaltung

STACKIT KMS: zentrale Verwaltung kryptographischer Schlüssel aus deutschen Rechenzentren, BYOK, Rotation, DSGVO-konform.

Preismodell Verbrauchsbasiert, abgerechnet pro …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
STACKIT

STACKIT Secrets Manager - Sichere Credential-Verwaltung

STACKIT Secrets Manager: Sichere Verwaltung von API-Keys, Passwörtern, Zertifikaten. Versionierung, Audit-Logs, …

Preismodell Stundenweise Abrechnung nach …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
AWS

AWS Continuum: KI-gestützte Security-Plattform

AWS Continuum erkennt, priorisiert, validiert und behebt Sicherheitsrisiken über den Software-Lebenszyklus hinweg, mit …

Preismodell Noch keine offizielle Preisseite …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS European Sovereign Cloud: Souveräne AWS-Partition in der EU

AWS European Sovereign Cloud: eigenständige AWS-Partition mit erster Region in Brandenburg, seit 14. Januar 2026 …

Preismodell Abrechnung je genutztem Service, siehe …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
AWS

AWS Payment Cryptography - Managed Payment-HSM

AWS Payment Cryptography stellt kryptografische Zahlungsoperationen und Schlüsselverwaltung als verwalteten Service …

Preismodell Pro aktivem Schlüssel und Monat sowie …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →

56 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Sovereign Controls by Partners - Partnerbetriebene Souveränitätskontrollen zu starten?

Unsere zertifizierten Google Cloud Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren