Sovereign Controls by Partners ergänzt das Souveränitätsangebot von Google Cloud um partnerbetriebene Data Boundaries. Für den DACH-Raum ist die Germany Data Boundary by T-Systems relevant: Sie schreibt die Region europe-west3 sowie kundenverwaltete Verschlüsselungsschlüssel für einen definierten Satz an Google-Cloud-Diensten vor.
Was ist Sovereign Controls by Partners?
Laut der offiziellen Übersichtsseite liefert Sovereign Controls by Partners Souveränitätskontrollen für Google-Cloud-Workloads, die von Partnern betrieben werden. Der Dienst hilft, Datenresidenz durchzusetzen, und stellt Sicherheitskonfigurationen bereit, die zentrale Aspekte der Cloud-Infrastruktur abdecken, etwa Verschlüsselung und Schlüsselverwaltung.
Die Dokumentation listet fünf generell verfügbare (GA) Data Boundaries: France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT und Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT.
Im Sicherheitskatalog von Sovereign Cloud from Google wird Sovereign Controls by Partners als ergänzende, partnerbetriebene Souveränitätskontrolle geführt, neben den Optionen Google Cloud Data Boundary und Google Cloud Dedicated.
Germany Data Boundary by T-Systems im Detail
Für Folder in der Germany Data Boundary by T-Systems gilt laut Dokumentation eine Organisationsrichtlinie (gcp.resourceLocations), die die Erstellung neuer Ressourcen ausschließlich in der Region europe-west3 erlaubt. Zusätzlich ist für eine definierte Liste von API-Diensten, darunter Compute Engine, Google Kubernetes Engine, BigQuery, Cloud SQL, Spanner, Cloud Storage und Pub/Sub, die Verschlüsselung mit kundenverwalteten Schlüsseln (Customer-managed encryption keys, CMEK) verpflichtend vorgeschrieben; die entsprechende Organisationsrichtlinie gcp.restrictNonCmekServices erzwingt dies. Die vollständige Produkttabelle nennt 57 unterstützte Dienste mit ihren jeweiligen API-Endpunkten und etwaigen Einschränkungen (Stand 20.09.2026), unter anderem Compute Engine, GKE, Cloud SQL, AlloyDB for PostgreSQL, BigQuery, Cloud Storage, Cloud KMS, Cloud HSM, Cloud EKM, Secret Manager, IAM, Cloud Build, Artifact Registry, Cloud Run und Speech-to-Text. Dienste, die in dieser Tabelle nicht aufgeführt sind, gelten laut Dokumentation als nicht unterstützt und werden für Sovereign-Controls-Kunden ohne gesonderte Prüfung nicht empfohlen.
Verantwortungsteilung
Google beschreibt für Sovereign Controls by Partners ein eigenes Shared-Responsibility-Modell. Kunden sind unter anderem dafür verantwortlich, ihre regulierten oder sensiblen Daten den passenden Sovereign-Controls-Ordnern zuzuweisen, IAM korrekt zu konfigurieren und ihre Organisationsstruktur so zu gestalten, dass keine personenbezogenen Daten offengelegt werden. Google verantwortet unter anderem die Standardverschlüsselung und Infrastrukturkontrollen, die Durchsetzung der von Kunden gesetzten IAM-Policies sowie die Konfiguration und Durchsetzung der gewählten Sovereign-Controls-Einstellungen, einschließlich der Frage, welche Google-Mitarbeitenden im Rahmen ihrer Tätigkeit auf Kundendaten zugreifen können.
Ein eigenes Preismodell veröffentlicht Google auf der Übersichtsseite nicht; Konditionen klären Sie mit Google Cloud beziehungsweise dem jeweiligen Partner.
Kernfunktionen
- Partnerbetriebene Data Boundaries: Fünf GA-Data-Boundaries, betrieben von S3NS, T-Systems, PSN und CNTXT.
- Regionsbeschränkung per Organisationsrichtlinie: Für die Germany Data Boundary by T-Systems ist die Ressourcenerstellung auf europe-west3 begrenzt.
- Verpflichtendes CMEK: Für einen definierten Satz an Diensten ist Verschlüsselung mit kundenverwalteten Schlüsseln vorgeschrieben.
- Produktspezifische Freigabe: Eine Produkttabelle je Data Boundary legt fest, welche Google-Cloud-Dienste unterstützt sind.
- Eigenes Shared-Responsibility-Modell: Klare Aufteilung der Verantwortung zwischen Google, Partner und Kunde.
Typische Anwendungsfälle
Regulierte Workloads mit deutscher Datenresidenz
Ein Unternehmen mit Residenzanforderungen für Deutschland nutzt die Germany Data Boundary by T-Systems, um Ressourcen ausschließlich in europe-west3 zu erstellen.
Nachweis kundenverwalteter Schlüssel
Für Audits wird belegt, dass in-scope-Dienste wie BigQuery, Cloud SQL oder Cloud Storage ausschließlich mit kundenverwalteten Schlüsseln verschlüsselt werden.
Auswahl freigegebener Dienste vor Projektstart
Vor der Architekturplanung wird anhand der Produkttabelle geprüft, welche Google-Cloud-Dienste innerhalb der gewählten Data Boundary unterstützt sind.
Abgrenzung der Verantwortlichkeiten in Compliance-Projekten
Sicherheits- und Compliance-Teams nutzen das dokumentierte Shared-Responsibility-Modell, um Kunden- und Anbieterpflichten für ein Audit zu dokumentieren.
Vorteile
- Lokaler Partnerbetrieb: Betrieb durch etablierte, national verankerte Partner wie T-Systems oder S3NS.
- Technisch erzwungene Regionsbindung: Organisationsrichtlinien statt reiner Absichtserklärungen.
- Klare Schlüsselkontrolle: Verpflichtendes CMEK für in-scope-Dienste.
- Transparente Produktabdeckung: Dokumentierte Liste unterstützter Dienste je Data Boundary.
- Ergänzung zu bestehenden Souveränitätsoptionen: Einordnung neben Data Boundary und Dedicated im Rahmen von Sovereign Cloud from Google.
Integration mit innFactory
Als zertifizierter Google Cloud Partner unterstützt innFactory Sie bei der Einordnung von Sovereign Controls by Partners für Ihre Anforderungen: Prüfung, welche Ihrer Google-Cloud-Dienste innerhalb der Germany Data Boundary by T-Systems unterstützt sind, Konzeption der CMEK-Schlüsselverwaltung sowie Abstimmung der Organisationsrichtlinien für Regions- und Dienstbeschränkungen. Welche zusätzlichen Fragen für Berufsgeheimnisträger gelten, beschreiben wir im Beitrag zum Berufsgeheimnis nach § 203 StGB in der Public Cloud.
Kontaktieren Sie uns für eine Beratung zu Sovereign Controls by Partners.
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Was ist Sovereign Controls by Partners?
Laut offizieller Dokumentation liefert Sovereign Controls by Partners Souveränitätskontrollen für Google-Cloud-Workloads, die von Partnern betrieben werden. Der Dienst hilft, Datenresidenz durchzusetzen, und stellt Sicherheitskonfigurationen für zentrale Aspekte der Cloud-Infrastruktur bereit, etwa Verschlüsselung und Schlüsselverwaltung.
Welche Partner-Data-Boundaries sind laut Google generell verfügbar (GA)?
Die Dokumentation listet fünf GA-Data-Boundaries: France Data Boundary by S3NS, Germany Data Boundary by T-Systems, Italy Data Boundary by Polo Strategico Nazionale (PSN), Kingdom of Saudi Arabia Data Boundary Advanced by CNTXT sowie Kingdom of Saudi Arabia Data Boundary Foundation by CNTXT.
Was gilt konkret für die Germany Data Boundary by T-Systems?
Für Folder in der Germany Data Boundary by T-Systems ist laut Dokumentation die Ressourcenerstellung per Organisationsrichtlinie auf die Region europe-west3 beschränkt (gcp.resourceLocations). Für eine definierte Liste von Diensten, darunter Compute Engine, GKE, BigQuery, Cloud SQL, Spanner, Cloud Storage und Pub/Sub, ist die Verschlüsselung mit kundenverwalteten Schlüsseln (CMEK) verpflichtend vorgeschrieben. Die unterstützten Produkte und ihre API-Endpunkte sind in einer eigenen Produkttabelle aufgeführt; nicht gelistete Dienste gelten als nicht unterstützt.
Wie ist die Verantwortung zwischen Google, Partner und Kunde verteilt?
Google beschreibt für Sovereign Controls by Partners ein eigenes Shared-Responsibility-Modell. Kunden sind unter anderem dafür verantwortlich, ihre regulierten Daten den passenden Sovereign-Controls-Ordnern zuzuordnen, IAM korrekt zu konfigurieren und ihre Organisationsstruktur so aufzubauen, dass keine personenbezogenen Daten offengelegt werden. Google verantwortet unter anderem die Standardverschlüsselung, die Durchsetzung der von Kunden gesetzten IAM-Policies sowie die Konfiguration und Durchsetzung der gewählten Sovereign-Controls-Einstellungen.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Google Cloud (offizielle Dokumentation). Diese Seite stellt kein Angebot von Google Cloud dar.
