Aspekte und Fragen der Datenhaltung seien lange Zeit primär als bloße technische Herausforderung verstanden worden, blickt Kai Linde zurück. Datensouveränität sei inzwischen aber längst zu einer strategischen Frage für Vermögensmanager geworden, so der Mitgründer und CEO des Münchner Wealthtech-Unternehmens Qplix, das eine Softwareplattform für die digitale Vermögensverwaltung anbietet, die unter anderem von Vermögensverwaltern, Family Offices, Stiftungen, Fonds und institutionellen Investoren genutzt wird.

Für Vermögensverwalter wie auch institutionelle Investoren sei mittlerweile entscheidend, "wer tatsächlich Kontrolle über ihre Daten hat" und welche Risiken entstehen, wenn diese Kontrolle externalisiert werde. Denn der Verlust von Datenzugang oder Datenintegrität könne weitreichende Folgen haben: "Operative Prozesse geraten ins Stocken, regulatorische Nachweispflichten lassen sich nur eingeschränkt erfüllen und die Transparenz gegenüber Investoren wird erschwert." Für Vermögensverwalter, deren Geschäftsmodell auf verlässlichen Informationen, Dokumentation und Vertrauen basiert, sei der souveräne Umgang mit Daten mittlerweile eine geschäftskritische Voraussetzung.

Abhängigkeiten in der Infrastruktur
Linde verweist auch auf die politische Dimension digitaler Infrastruktur. Internationale Spannungen und unterschiedliche Rechtsräume hätten gezeigt, dass Datenzugriff nicht nur eine technische Frage sei. Zudem erhöhe die Konzentration bei Infrastrukturanbietern die Risiken. Großflächige Ausfälle führender US-Cloudanbieter wie AWS oder von Sicherheitsdiensten wie Cloudflare im Herbst 2025 hätten sichtbar gemacht, wie stark Finanzinfrastrukturen inzwischen von einzelnen Plattformen abhängen können.

Besonders kritisch sei die Lage dort, wo Daten in Cloud- oder Drittanbieterstrukturen ausgelagert würden. Häufig entstünden mehrstufige Lieferketten mit Subdienstleistern, bei denen Vermögensverwalter den tatsächlichen Datenzugriff nur schwer vollständig nachvollziehen könnten, argumentiert Linde. Zu den Risiken zählten eingeschränkte Auditmöglichkeiten, eine unklare Transparenz über technische Zugriffsebenen und strategische Abhängigkeiten, etwa wenn Anbieter Preise änderten, Dienstleistungen einstellten oder Infrastrukturstandorte verlagerten.

Erhöhter Kontrolldruck
Regulatorisch bleibt die Verantwortung auch bei ausgelagerten Verarbeitungsschritten beim Verantwortlichen. Die Datenschutz-Grundverordnung verlangt bei einer Verarbeitung durch externe Dienstleister eine vertragliche oder anderweitige rechtliche Grundlage. Zudem müssen Verantwortliche geeignete Garantien des Auftragsverarbeiters sicherstellen.

Der Digital Operational Resilience Act, kurz DORA, verpflichtet Finanzunternehmen darüber hinaus zu einem systematischen Management von IKT-Drittparteirisiken. Für IKT-Leistungen, die kritische oder wichtige Funktionen unterstützen, sind unter anderem dokumentierte Ausstiegsstrategien erforderlich. Sie sollen ermöglichen, Dienstleister zu wechseln oder Leistungen zurückzuführen, ohne den Geschäftsbetrieb wesentlich zu beeinträchtigen.

Plattformen als möglicher Ansatz
Damit werde Datensouveränität "nicht mehr als reines IT-Thema betrachtet", sondern berühre Governance- und Haftungsfragen, so Linde. Bei der Auswahl von Technologiepartnern müssten Vermögensverwalter deshalb klären, wo Server stünden, wer technisch auf die Daten zugreifen könne und wie sich Informationen langfristig schützen ließen. Auch die Fähigkeit, Daten vollständig und nutzbar aus einem System herauszulösen, werde wichtiger.

Wenig überraschend nennt der Qplix-Chef integrierte Plattformen als möglichen Ansatz, die mehrere Funktionen in einer Architektur bündeln und damit externe Schnittstellen reduzieren. Das könne Governance-, Sicherheits- und Kontrollanforderungen vereinfachen, weil weniger Drittanbieter beteiligt seien. Ob ein solcher Ansatz die Datenhoheit tatsächlich stärkt, hängt jedoch auch von konkreten Exportrechten, Auditmöglichkeiten, Datenformaten und belastbaren Wechselprozessen ab.

Europäische Modelle
Linde erwartet, dass Marktteilnehmer künftig stärker europäische Hosting- und Ownership-Modelle nachfragen werden, wofür bisher allerdings keine unabhängig belegte Marktprognose vorliegt. Dabei geht es aus seiner Sicht weniger um geopolitische Präferenzen als um Risikominimierung und rechtliche Klarheit. Für Vermögensverwalter ergibt sich daraus vor allem eine operative Aufgabe: Datenabhängigkeiten müssen nicht nur technisch dokumentiert, sondern in die Risiko-, Auslagerungs- und Governance-Steuerung eingebunden werden. Die Kontrolle über Daten, Zugriffsebenen und Wechseloptionen wird damit zu einem prüfbaren Bestandteil der digitalen Betriebsorganisation. (hh)